
🚨Critical - Payload CMS Auth Token Claim Injection via Custom Field Mapping (CVE-2026-105863) Payload headless CMS allows a custom field option to map to reserved auth claim names; at login, user-controlled field values are written into the JWT/auth token claim set, enabling privilege/identity manipulation. Instances not using custom field-to-claim mapping are not impacted. 👉Affected: payload > 3.0.0 and < 3.90.0; 4.0.0 canary builds | Upgrade to 3.90.0
