{
  "$schema": "http://cyclonedx.org/schema/bom-1.6.schema.json",
  "bomFormat": "CycloneDX",
  "specVersion": "1.6",
  "serialNumber": "urn:uuid:55ce5410-58d3-5d12-983f-50c1560d6d2d",
  "version": 1,
  "metadata": {
    "tools": [
      {
        "name": "tuxcare-vex-generator",
        "version": "1.0.0"
      }
    ]
  },
  "components": [
    {
      "bom-ref": "pkg:maven/org.eclipse.jetty.websocket/jetty-websocket-tests@9.4.48.v20220622-tuxcare.4",
      "type": "library",
      "group": "org.eclipse.jetty.websocket",
      "name": "jetty-websocket-tests",
      "version": "9.4.48.v20220622-tuxcare.4",
      "purl": "pkg:maven/org.eclipse.jetty.websocket/jetty-websocket-tests@9.4.48.v20220622-tuxcare.4"
    }
  ],
  "vulnerabilities": [
    {
      "bom-ref": "urn:uuid:7d2d85e6-a3d1-56ab-b5ab-6bbe67ae108e",
      "id": "CVE-2020-27216",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2020-27216 affects version 9.4.48.v20220622-tuxcare.4 of org.eclipse.jetty.websocket:jetty-websocket-tests."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.eclipse.jetty.websocket/jetty-websocket-tests@9.4.48.v20220622-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:03005900-3aa4-5345-bfb2-90f1285361f7",
      "id": "CVE-2021-28169",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2021-28169 affects version 9.4.48.v20220622-tuxcare.4 of org.eclipse.jetty.websocket:jetty-websocket-tests."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.eclipse.jetty.websocket/jetty-websocket-tests@9.4.48.v20220622-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:0309c44f-3e73-56ba-a524-3ca226bc1c9b",
      "id": "CVE-2021-34428",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2021-34428 affects version 9.4.48.v20220622-tuxcare.4 of org.eclipse.jetty.websocket:jetty-websocket-tests."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.eclipse.jetty.websocket/jetty-websocket-tests@9.4.48.v20220622-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:e322db4f-e9b0-579c-acc3-a71b2c0a62b8",
      "id": "CVE-2023-26048",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2023-26048 is fixed in version 9.4.48.v20220622-tuxcare.4 of org.eclipse.jetty.websocket:jetty-websocket-tests."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.eclipse.jetty.websocket/jetty-websocket-tests@9.4.48.v20220622-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:0d226210-c7f4-5435-9288-ae412931d255",
      "id": "CVE-2023-26049",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2023-26049 is fixed in version 9.4.48.v20220622-tuxcare.4 of org.eclipse.jetty.websocket:jetty-websocket-tests."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.eclipse.jetty.websocket/jetty-websocket-tests@9.4.48.v20220622-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:11953371-e13a-5c68-a1e9-7c4b885b1833",
      "id": "CVE-2023-36478",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2023-36478 affects version 9.4.48.v20220622-tuxcare.4 of org.eclipse.jetty.websocket:jetty-websocket-tests."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.eclipse.jetty.websocket/jetty-websocket-tests@9.4.48.v20220622-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:efcae46b-8e49-5af9-bd9f-c69d555e1703",
      "id": "CVE-2023-36479",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2023-36479 is fixed in version 9.4.48.v20220622-tuxcare.4 of org.eclipse.jetty.websocket:jetty-websocket-tests."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.eclipse.jetty.websocket/jetty-websocket-tests@9.4.48.v20220622-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:87372c3c-9225-5577-ae62-a5fd548be67c",
      "id": "CVE-2023-40167",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2023-40167 is fixed in version 9.4.48.v20220622-tuxcare.4 of org.eclipse.jetty.websocket:jetty-websocket-tests."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.eclipse.jetty.websocket/jetty-websocket-tests@9.4.48.v20220622-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:2d5f10bb-8e53-5921-b8d0-4dd3d93d3cf6",
      "id": "CVE-2023-41900",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2023-41900 is fixed in version 9.4.48.v20220622-tuxcare.4 of org.eclipse.jetty.websocket:jetty-websocket-tests."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.eclipse.jetty.websocket/jetty-websocket-tests@9.4.48.v20220622-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:bd6de04c-294b-531b-8227-22d9d07ad547",
      "id": "CVE-2023-44487",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2023-44487 is fixed in version 9.4.48.v20220622-tuxcare.4 of org.eclipse.jetty.websocket:jetty-websocket-tests."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.eclipse.jetty.websocket/jetty-websocket-tests@9.4.48.v20220622-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:e5afae6e-e903-5832-9507-91283de41d88",
      "id": "CVE-2024-13009",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2024-13009 is fixed in version 9.4.48.v20220622-tuxcare.4 of org.eclipse.jetty.websocket:jetty-websocket-tests."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.eclipse.jetty.websocket/jetty-websocket-tests@9.4.48.v20220622-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:690869f3-08b7-583b-9d07-69eeb28f8d15",
      "id": "CVE-2024-22201",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2024-22201 is fixed in version 9.4.48.v20220622-tuxcare.4 of org.eclipse.jetty.websocket:jetty-websocket-tests."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.eclipse.jetty.websocket/jetty-websocket-tests@9.4.48.v20220622-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:8d83b0fd-8845-52dd-bd0f-8f50907e3dd5",
      "id": "CVE-2024-6762",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2024-6762 is fixed in version 9.4.48.v20220622-tuxcare.4 of org.eclipse.jetty.websocket:jetty-websocket-tests."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.eclipse.jetty.websocket/jetty-websocket-tests@9.4.48.v20220622-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:aaec6530-c7b7-5136-b7e9-87c674f35ca1",
      "id": "CVE-2024-6763",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2024-6763 affects version 9.4.48.v20220622-tuxcare.4 of org.eclipse.jetty.websocket:jetty-websocket-tests."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.eclipse.jetty.websocket/jetty-websocket-tests@9.4.48.v20220622-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:ec7dfa95-7d8a-584b-98d4-88f869a2a319",
      "id": "CVE-2024-8184",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2024-8184 affects version 9.4.48.v20220622-tuxcare.4 of org.eclipse.jetty.websocket:jetty-websocket-tests."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.eclipse.jetty.websocket/jetty-websocket-tests@9.4.48.v20220622-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:c2626e5a-4e8c-518d-9a05-e9efe602d60d",
      "id": "CVE-2024-9823",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2024-9823 is fixed in version 9.4.48.v20220622-tuxcare.4 of org.eclipse.jetty.websocket:jetty-websocket-tests."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.eclipse.jetty.websocket/jetty-websocket-tests@9.4.48.v20220622-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:81b9a24d-a4fc-5903-a6bc-519eb28b9fb0",
      "id": "CVE-2025-11143",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2025-11143 affects version 9.4.48.v20220622-tuxcare.4 of org.eclipse.jetty.websocket:jetty-websocket-tests."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.eclipse.jetty.websocket/jetty-websocket-tests@9.4.48.v20220622-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:f3c28bc7-03b3-5ef8-b93c-fd2034a5f71b",
      "id": "CVE-2025-5115",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2025-5115 is fixed in version 9.4.48.v20220622-tuxcare.4 of org.eclipse.jetty.websocket:jetty-websocket-tests."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.eclipse.jetty.websocket/jetty-websocket-tests@9.4.48.v20220622-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:c1fa1fcb-9569-5cc8-9b6d-fdb25a7799ee",
      "id": "CVE-2026-10050",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-10050 affects version 9.4.48.v20220622-tuxcare.4 of org.eclipse.jetty.websocket:jetty-websocket-tests."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.eclipse.jetty.websocket/jetty-websocket-tests@9.4.48.v20220622-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:70f06c8e-0f08-5f39-b766-1a6ec8920721",
      "id": "CVE-2026-10051",
      "analysis": {
        "state": "not_affected",
        "detail": "Vulnerability CVE-2026-10051 does not affect version 9.4.48.v20220622-tuxcare.4 of org.eclipse.jetty.websocket:jetty-websocket-tests. not_affected \u2014 CVE-2026-10051 describes an HTTP/1.1 keep-alive connection trailer cross-request leakage vulnerability in Jetty 12.x where the connection-scoped `_trailers` field is never reset between requests. The target Jetty 9.4.48.v20220622 has a different architecture (HttpChannelOverHttp + HttpChannel vs Jetty 12's HttpConnection internal structure) and already contains an upstream vendor fix from July ..."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.eclipse.jetty.websocket/jetty-websocket-tests@9.4.48.v20220622-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:fb0f0f5a-7eed-5d4b-97ce-1b34693d2ce1",
      "id": "CVE-2026-1605",
      "analysis": {
        "state": "not_affected",
        "detail": "Vulnerability CVE-2026-1605 does not affect version 9.4.48.v20220622-tuxcare.4 of org.eclipse.jetty.websocket:jetty-websocket-tests. Version 9.4.48.v20220622 is not vulnerable. Summary: Target repository is Jetty 9.4.48.v20220622-tuxcare.1, which is not in the affected version range. CVE-2026-1605 specifically affects Jetty 12.0.0-12.0.31 and 12.1.0-12.0.5. The architectures are fundamentally different between these major versions. [terminalized not_affected from patch_application_manual/not_vulnerable]"
      },
      "affects": [
        {
          "ref": "pkg:maven/org.eclipse.jetty.websocket/jetty-websocket-tests@9.4.48.v20220622-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:2e5c4624-0a03-5c78-978c-647c52db1a91",
      "id": "CVE-2026-2332",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-2332 affects version 9.4.48.v20220622-tuxcare.4 of org.eclipse.jetty.websocket:jetty-websocket-tests."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.eclipse.jetty.websocket/jetty-websocket-tests@9.4.48.v20220622-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:339e7d21-43e1-590b-9c73-1774c33c79a5",
      "id": "CVE-2026-5795",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-5795 affects version 9.4.48.v20220622-tuxcare.4 of org.eclipse.jetty.websocket:jetty-websocket-tests."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.eclipse.jetty.websocket/jetty-websocket-tests@9.4.48.v20220622-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:0ffc9552-7bed-5cae-b18e-efad55dccc91",
      "id": "CVE-2026-6790",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-6790 affects version 9.4.48.v20220622-tuxcare.4 of org.eclipse.jetty.websocket:jetty-websocket-tests."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.eclipse.jetty.websocket/jetty-websocket-tests@9.4.48.v20220622-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:0341b440-a1dd-5402-9110-0855612faa05",
      "id": "CVE-2026-8384",
      "analysis": {
        "state": "not_affected",
        "detail": "Vulnerability CVE-2026-8384 does not affect version 9.4.48.v20220622-tuxcare.4 of org.eclipse.jetty.websocket:jetty-websocket-tests. not_affected \u2014 Jetty 9.4.48.v20220622 is not affected by CVE-2026-8384. The vulnerability exists in Jetty 12.1.8 where canonicalPath() has a semicolon-handling case that fails to update character-tracking state, breaking dot-segment detection. Version 9.4.48 uses a different architecture where canonicalPath() does not have explicit semicolon handling - semicolons are treated as regular characters in the defau..."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.eclipse.jetty.websocket/jetty-websocket-tests@9.4.48.v20220622-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:f8a1e580-a777-5141-a258-092de3e29501",
      "id": "GHSA-58qw-p7qm-5rvh",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability GHSA-58qw-p7qm-5rvh is fixed in version 9.4.48.v20220622-tuxcare.4 of org.eclipse.jetty.websocket:jetty-websocket-tests."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.eclipse.jetty.websocket/jetty-websocket-tests@9.4.48.v20220622-tuxcare.4"
        }
      ]
    }
  ],
  "dependencies": [
    {
      "ref": "pkg:maven/org.eclipse.jetty.websocket/jetty-websocket-tests@9.4.48.v20220622-tuxcare.4"
    }
  ]
}