Deserialization allow-list silently bypassed: setBeanClassLoader replaces deserializer but mapper keeps stale reference (CVE-2026-59307) | HOL Guard CVE