@astrojs/netlify generates an overly-broad Netlify Image CDN allowlist because remotePatterns.pathname metacharacters are not escaped (CVE-2026-73425) | HOL Guard CVE