Open WebUI: Cross-user model-list exposure via static cache key in get_all_models (aiocache key= vs key_builder= misuse) (CVE-2026-59213) | HOL Guard CVE