Actual: Missing authorization on GET /secret/:name allows non-admin OpenID users to enumerate admin-configured bank-sync secrets (CVE-2026-46700) | HOL Guard CVE