From 1e055fa3b440d2ad88bfbef59ccb39f5fba72a1f Mon Sep 17 00:00:00 2001 From: drkdrive Date: Fri, 14 Aug 2026 03:36:27 +0200 Subject: [PATCH 1/2] =?UTF-8?q?fix:=20security=20audit=20=E2=80=94=20resol?= =?UTF-8?q?ve=20critical=20vulnerabilities=20and=20harden=20infrastructure?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit Critical fixes: - Fix role self-escalation: users could register as admin via POST body - Fix Sequelize syntax bug (MongoDB syntax used — queries silently broken) - Enforce JWT_SECRET validation at startup (reject weak/missing secrets) - Fix XSS sanitization bypass (only stripped