## Release notes - Security bug fixes - [PR](https://codeberg.org/forgejo/forgejo/pulls/13003): - fix: LFS locks must belong to the intended repo, port from Gitea - [PR](https://codeberg.org/forgejo/forgejo/pulls/13003): - fix: prevent unauthorized access to draft releases via API - [PR](https://codeberg.org/forgejo/forgejo/pulls/13003): - fix: prevent writes to OpenID visibility which may affect other users - [PR](https://codeberg.org/forgejo/forgejo/pulls/13003): - fix: prevent viewing private PRs that are linked to public issues on public projects - Included for completeness but not user-facing (chores, etc.) - [PR](https://codeberg.org/forgejo/forgejo/pulls/13022): chore(deps): Update playwright to v1.60.0 - [PR](https://codeberg.org/forgejo/forgejo/pulls/12915): Update go toolchain directive to v1.25.11 [SECURITY] (v11.0/forgejo) - [PR](https://codeberg.org/forgejo/forgejo/pulls/12827): Update module golang.org/x/image to v0.41.0 [SECURITY] (v11.0/forgejo) - [PR](https://codeberg.org/forgejo/forgejo/pulls/12687): Update module golang.org/x/net to v0.55.0 [SECURITY] (v11.0/forgejo) - [PR](https://codeberg.org/forgejo/forgejo/pulls/12678): Update module golang.org/x/crypto to v0.52.0 [SECURITY] (v11.0/forgejo) - [PR](https://codeberg.org/forgejo/forgejo/pulls/12442) ([backported](https://codeberg.org/forgejo/forgejo/pulls/12578)): fix: make the fork API respect CanCreateOrgRepo policy