Vitest browser mode serves unsanitized otelCarrier query parameter as inline script (CVE-2026-47428) | HOL Guard CVE