Fleet agent copies downstream resources with cluster-admin privileges, allowing cross-namespace writes on downstream clusters (CVE-2026-88808) | HOL Guard CVE