Open WebUI: A user's session cookies are sent to tool servers configured for bearer authentication (CVE-2026-87015) | HOL Guard CVE