Blind SSRF in OAuth2 avatar synchronization via unvalidated OIDC picture claim (CVE-2026-23603) | HOL Guard CVE