vm2: NodeVM require.root bypass via symlink traversal allows sandbox escape (CVE-2026-43998) | HOL Guard CVE