OpenProject: Stored CSS injection via Sanitize::Config::RELAXED[:css] enables phishing overlays and data exfiltration (CVE-2026-44696) | HOL Guard CVE