Pipelines-as-Code: Unscoped GitHub App installation token allows unauthorized access to private repositories via remote task resolution (CVE-2026-54168) | HOL Guard CVE