MessagePack 3.1.9 y 2.5.303 corrigen un payload de 32 KiB que asigna 120 MiB
CVE-2026-92707: los encabezados de array anidados de MessagePack podían reutilizar los mismos bytes finales para pasar la verificación de longitud, por lo que deserializar en object asignaba miles de veces el tamaño del payload. La corrección, una prueba de antes/después, y por qué las apps de SignalR en .NET 8 a 11 RC 1 necesitan fijar el paquete directamente.