OAuth2 sign-in reactivates an administrator-deactivated account on auth sources without refresh tokens (incomplete fix of #38009) (CVE-2026-55987) | HOL Guard CVE