Open WebUI: /api/v1/channels/{id}/members exposes full user model including sensitive credentials (CVE-2026-59222) | HOL Guard CVE