CrossWatch: Unauthenticated /api/app-auth/status endpoint leaks active session metadata (IP, User-Agent, session IDs) (CVE-2026-53497) | HOL Guard CVE