use-reducer-async was vulnerable to malicious code execution via compromised commits (CVE-2026-48159) | HOL Guard CVE