Open WebUI: POST /api/v1/images/edit bypasses the global image-edit switch and the per-user image-generation permission (CVE-2026-59227) | HOL Guard CVE