@fastify/express has a middleware authentication bypass via URL normalization gaps (duplicate slashes and semicolons) (CVE-2026-33808) | HOL Guard CVE