Personal access token scope enforcement bypass on the repository home page (`GET /{owner}/{repo}`) discloses private repository contents (CVE-2026-58444) | HOL Guard CVE