Tabby: Windows SFTP path traversal allows a malicious server to write files outside the selected download directory (CVE-2026-72903) | HOL Guard CVE