Browser sendet __Secure- und __Host- Cookies erneut
Wenn du Cookies namens __Secure- oder __Host- an Browser zurücksendest, etwa aus einem früheren Aufruf, setzt dieser sie jetzt mit den Attributen, die ihr Präfix erfordert, sodass die Seite deine gesamte gespeicherte Session sieht.