MCPHub: Authenticated non-admin user achieves RCE via POST /api/servers (missing authorization on stdio command/args) (CVE-2026-79748) | HOL Guard CVE