xmldom: XML injection via unsafe CDATA serialization allows attacker-controlled markup insertion (CVE-2026-34601) | HOL Guard CVE