djust has Cross-Site Request Forgery on the Server-Sent-Events transport: a cross-origin page can drive a victim-authenticated SSE session (CVE-2026-61593) | HOL Guard CVE