OpenReception's logout page clears local access_token before server-side revocation, leaving duplicated tokens valid until expiry (CVE-2026-48079) | HOL Guard CVE