Unauthenticated arbitrary file read via /uploads path traversal (URL-encoded separators) leading to instance takeover (CVE-2026-19264) | HOL Guard CVE