TREK: Public trip share link ignores the `share_map` permission server-side (client-enforced authorization → itinerary/location disclosure) (CVE-2026-77320) | HOL Guard CVE