Rack::Request accepts invalid Host characters, enabling host allowlist bypass (CVE-2026-34835) | HOL Guard CVE