Open WebUI vulnerable to Stored XSS via iFrame embeds in response messages (CVE-2026-26193) | HOL Guard CVE