OAuth 1.0 session-fixation chain via unauthenticated provisional-consumer registration and insecure v1_0Allowed default (CVE-2026-18918) | HOL Guard CVE