CVE-2026-40939: Jetty Oidc Missing Logout On Expirycve-2026-40939-jetty-oidc-missing-logout-on-expiry
OIDC configurations do not enforce session invalidation on token expiration. This allows an authenticated session to persist indefinitely. Configure `logoutWhenIdTokenIsExpired(true)` on the `OpenIdConfiguration.Builder`.