Open WebUI: Arena task endpoints can bypass underlying model access controls (CVE-2026-59225) | HOL Guard CVE