PyJWK accepts empty HMAC keys, bypassing PyJWT's empty-key validation (CVE-2026-102266) | HOL Guard CVE