Run 144 de deploy-docs.yaml encontro un CVE CRITICAL real (CVE-2026-31789, heap buffer overflow en OpenSSL) en libssl3/libcrypto3 de la base nginx:1.27-alpine, con fix ya publicado por Alpine (3.3.3-r0 -> 3.3.7-r0). Se agrega apk upgrade puntual de esos dos paquetes en el Dockerfile. Verificado localmente: docker build OK + Trivy real en exit 0 (0 vulnerabilidades).