What's New
Frappe fix framework

Authenticate UserInfo bearer tokens

BA @barredterra · #41545 · merged 16 Aug 2026

UserInfo endpoint required Frappe login before OAuth bearer authentication ran, allowing valid tokens to bypass auth. Tokens for missing or disabled User records remained valid, violating RFC 6749.