Critical seroval Deserialization Flaw (CVE-2026-59940) Enabled Attacker-Controlled Server-Side Invocation
A critical (CVSS 9.8) type confusion flaw in seroval's fromJSON() deserializer (CVE-2026-59940) could let attackers trigger unintended server-side invocation; a downstream RCE-capable path was validated against TanStack Start before the [email protected] fix.