{
  "$schema": "http://cyclonedx.org/schema/bom-1.6.schema.json",
  "bomFormat": "CycloneDX",
  "specVersion": "1.6",
  "serialNumber": "urn:uuid:9662ba87-5805-5e2a-9321-51fa26683d75",
  "version": 1,
  "metadata": {
    "tools": [
      {
        "name": "tuxcare-vex-generator",
        "version": "1.0.0"
      }
    ]
  },
  "components": [
    {
      "bom-ref": "pkg:maven/org.springframework/spring-orm@5.3.37-tuxcare.4",
      "type": "library",
      "group": "org.springframework",
      "name": "spring-orm",
      "version": "5.3.37-tuxcare.4",
      "purl": "pkg:maven/org.springframework/spring-orm@5.3.37-tuxcare.4"
    }
  ],
  "vulnerabilities": [
    {
      "bom-ref": "urn:uuid:20f0f122-f8aa-5eab-a0ca-188e60ed8202",
      "id": "CVE-2016-1000027",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2016-1000027 affects version 5.3.37-tuxcare.4 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.37-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:fe6064ed-62ff-52d4-950d-c8478bf3c2b5",
      "id": "CVE-2024-38808",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2024-38808 is fixed in version 5.3.37-tuxcare.4 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.37-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:9d042a37-9229-5611-93c9-b28f02215a19",
      "id": "CVE-2024-38809",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2024-38809 is fixed in version 5.3.37-tuxcare.4 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.37-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:30b9680f-ede2-57b8-94b3-4cdb0f669278",
      "id": "CVE-2024-38816",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2024-38816 is fixed in version 5.3.37-tuxcare.4 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.37-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:4e2c7eee-ed3e-5441-9d02-4844501a4338",
      "id": "CVE-2024-38819",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2024-38819 affects version 5.3.37-tuxcare.4 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.37-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:31138c61-8276-561b-9844-cd0e8bcde352",
      "id": "CVE-2024-38820",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2024-38820 is fixed in version 5.3.37-tuxcare.4 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.37-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:a81dcd4d-cacb-5d9a-9173-e49bb73ed3c3",
      "id": "CVE-2024-38828",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2024-38828 affects version 5.3.37-tuxcare.4 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.37-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:6ee1b8eb-cd01-5cf3-8e5d-1dfa52738e41",
      "id": "CVE-2025-22233",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2025-22233 is fixed in version 5.3.37-tuxcare.4 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.37-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:81bbbfba-c096-59cd-b523-52fe1f044193",
      "id": "CVE-2025-41242",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2025-41242 affects version 5.3.37-tuxcare.4 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.37-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:a7b617f6-bd5f-50da-bb79-3099374454e9",
      "id": "CVE-2025-41249",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2025-41249 is fixed in version 5.3.37-tuxcare.4 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.37-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:8486327d-2683-5e3c-b2a2-970ac92f0366",
      "id": "CVE-2025-41254",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2025-41254 affects version 5.3.37-tuxcare.4 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.37-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:628e867c-7ee4-52e6-b321-96722f30cb90",
      "id": "CVE-2026-22735",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-22735 affects version 5.3.37-tuxcare.4 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.37-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:bca257b2-2d56-56c3-bbad-28f7b3bbd076",
      "id": "CVE-2026-22737",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-22737 affects version 5.3.37-tuxcare.4 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.37-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:3064c0ce-6b7d-50b6-a870-e2f17a101dd6",
      "id": "CVE-2026-22740",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-22740 is fixed in version 5.3.37-tuxcare.4 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.37-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:3dbb898f-9af2-5357-ae77-2fe41fa0fd6c",
      "id": "CVE-2026-22741",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-22741 affects version 5.3.37-tuxcare.4 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.37-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:6eb5f151-f0dc-5806-841c-1e9b2f13eea9",
      "id": "CVE-2026-22745",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-22745 affects version 5.3.37-tuxcare.4 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.37-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:37707b58-2a3f-566d-b13b-30d2b595558d",
      "id": "CVE-2026-41838",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-41838 affects version 5.3.37-tuxcare.4 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.37-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:0af19589-2748-5c82-9631-38f562b7510f",
      "id": "CVE-2026-41839",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-41839 affects version 5.3.37-tuxcare.4 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.37-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:4782696e-8607-5978-bb2a-8d620f860c30",
      "id": "CVE-2026-41840",
      "analysis": {
        "state": "not_affected",
        "detail": "Vulnerability CVE-2026-41840 does not affect version 5.3.37-tuxcare.4 of org.springframework:spring-orm. already_fixed \u2014 The target repository (Spring Framework 5.3.37-tuxcare.6) already contains both fixes for CVE-2026-41840. The fixes were backported on June 8, 2026 via commit 648b33d0a3 as part of CVE-2026-22740 remediation, which addresses the same multipart memory leak vulnerability."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.37-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:19691cac-e9ba-5a24-ba03-0a5091c7dd05",
      "id": "CVE-2026-41841",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-41841 affects version 5.3.37-tuxcare.4 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.37-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:7adc9a00-990e-5053-ab2a-b28829140ad7",
      "id": "CVE-2026-41842",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-41842 affects version 5.3.37-tuxcare.4 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.37-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:0aadf650-366c-53f0-9914-1a930d68ad46",
      "id": "CVE-2026-41843",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-41843 affects version 5.3.37-tuxcare.4 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.37-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:df11cba6-5fae-54df-aae2-e73b274d77af",
      "id": "CVE-2026-41844",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-41844 affects version 5.3.37-tuxcare.4 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.37-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:6d33efb2-d5b6-537e-9e5c-3627b63d79b6",
      "id": "CVE-2026-41845",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-41845 affects version 5.3.37-tuxcare.4 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.37-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:ec56fc22-95c6-5480-a9d7-ed9952d1afed",
      "id": "CVE-2026-41846",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-41846 affects version 5.3.37-tuxcare.4 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.37-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:69bd0be8-6b06-5607-9241-5859f47cd44d",
      "id": "CVE-2026-41847",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-41847 affects version 5.3.37-tuxcare.4 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.37-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:adeae563-34ac-543a-bc28-47fbed0903d3",
      "id": "CVE-2026-41848",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-41848 affects version 5.3.37-tuxcare.4 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.37-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:854fa3c4-e97b-5118-9741-01c8458ecefc",
      "id": "CVE-2026-41849",
      "analysis": {
        "state": "not_affected",
        "detail": "Vulnerability CVE-2026-41849 does not affect version 5.3.37-tuxcare.4 of org.springframework:spring-orm. Already patched: all patch commits for CVE-2026-41849 already present in target branch (momus prerequisite AllPatchCommitsAlreadyInTarget)."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.37-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:2b1ff838-551b-5c1f-afda-a4d0deb7fc13",
      "id": "CVE-2026-41850",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-41850 affects version 5.3.37-tuxcare.4 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.37-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:61017984-382b-5e8e-b179-7df0e947b9cf",
      "id": "CVE-2026-41851",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-41851 affects version 5.3.37-tuxcare.4 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.37-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:d47d2432-b3e1-5b89-b6be-163880586894",
      "id": "CVE-2026-41852",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-41852 affects version 5.3.37-tuxcare.4 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.37-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:94911eeb-027c-5629-acf2-d8bc5a0b3b91",
      "id": "CVE-2026-41853",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-41853 affects version 5.3.37-tuxcare.4 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.37-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:126acad0-da51-5f61-826a-47fb5834931c",
      "id": "CVE-2026-41855",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-41855 affects version 5.3.37-tuxcare.4 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.37-tuxcare.4"
        }
      ]
    }
  ],
  "dependencies": [
    {
      "ref": "pkg:maven/org.springframework/spring-orm@5.3.37-tuxcare.4"
    }
  ]
}