draw.io: OAuth CSRF via missing state validation on self-hosted deployments allows session token injection (CVE-2026-63373) | HOL Guard CVE