Mattermost doesn't require system-level permission when patching protected default system roles (CVE-2026-6739) | HOL Guard CVE