@modelcontextprotocol/sdk has cross-client data leak via shared server/transport instance reuse (CVE-2026-25536) | HOL Guard CVE