libheif: brotli/zlib decompression paths lack output-size limits, allowing decompression-bomb OOM/DoS (CVE-2026-84384) | HOL Guard CVE