react-tracked was vulnerable to malicious code execution via compromised commits (CVE-2026-48160) | HOL Guard CVE