SECURITY UPDATE: integer overflow in compressed-token decoder
debian/patches/CVE-2026-43618.patch: cap rx_token at MAX_TOKEN_INDEX
and reject over-long simple_recv_token literal chunks to prevent
remote memory disclosure via crafted compressed stream