Avo: Direct attachment upload endpoint lacks upload authorization and bypasses field-level upload policy (CVE-2026-53769) | HOL Guard CVE