Vikunja incomplete fix for CVE-2026-35595: Write-only user can detach shared project from parent hierarchy via parent_project_id=0 (CVE-2026-55064) | HOL Guard CVE