league/commonmark: AttributesExtension href/src unsafe-link filter bypass via embedded control bytes (CVE-2026-71478) | HOL Guard CVE