v3.20.0
- js-cookie <3.0.7: cookie-attribute injection via assign() prototype hijack (CVE-2026-46625)
- PostCSS <8.5.10: XSS via unescaped </style> in stringify output (CVE-2026-41305)
- Axios <1.16.0: HTTP-adapter proxy prototype-pollution gadget (CVE-2026-44494)