{
  "$schema": "http://cyclonedx.org/schema/bom-1.6.schema.json",
  "bomFormat": "CycloneDX",
  "specVersion": "1.6",
  "serialNumber": "urn:uuid:dd8dbd75-27db-54c9-9741-1a3f8688d185",
  "version": 1,
  "metadata": {
    "tools": [
      {
        "name": "tuxcare-vex-generator",
        "version": "1.0.0"
      }
    ]
  },
  "components": [
    {
      "bom-ref": "pkg:maven/org.springframework/spring-orm@5.3.39-tuxcare.16",
      "type": "library",
      "group": "org.springframework",
      "name": "spring-orm",
      "version": "5.3.39-tuxcare.16",
      "purl": "pkg:maven/org.springframework/spring-orm@5.3.39-tuxcare.16"
    }
  ],
  "vulnerabilities": [
    {
      "bom-ref": "urn:uuid:c0230e72-df06-5f89-8f2a-1c7ce77a87d5",
      "id": "CVE-2016-1000027",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2016-1000027 affects version 5.3.39-tuxcare.16 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.39-tuxcare.16"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:7da86adb-b0da-597a-86ef-e895d3d0cb44",
      "id": "CVE-2022-22968",
      "analysis": {
        "state": "not_affected",
        "detail": "Vulnerability CVE-2022-22968 does not affect version 5.3.39-tuxcare.16 of org.springframework:spring-orm. Spring version 5.3.39 is not affected to CVE-2022-22968 as fix has been already already backported by the original developers"
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.39-tuxcare.16"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:db16e42b-bf4c-5267-8308-48693719d838",
      "id": "CVE-2024-38816",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2024-38816 is fixed in version 5.3.39-tuxcare.16 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.39-tuxcare.16"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:e62557cb-e2f2-5867-8d8c-230f5105f14a",
      "id": "CVE-2024-38819",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2024-38819 is fixed in version 5.3.39-tuxcare.16 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.39-tuxcare.16"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:deae1c12-e59f-5bc1-ad88-6c5229ea3698",
      "id": "CVE-2024-38820",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2024-38820 is fixed in version 5.3.39-tuxcare.16 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.39-tuxcare.16"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:11d4ba28-40e4-5aa5-b1aa-9807db2ae2c3",
      "id": "CVE-2024-38828",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2024-38828 is fixed in version 5.3.39-tuxcare.16 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.39-tuxcare.16"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:40c43e40-77ce-5f46-860c-8e6075852754",
      "id": "CVE-2025-22233",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2025-22233 is fixed in version 5.3.39-tuxcare.16 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.39-tuxcare.16"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:93e6d713-30c1-5dea-9d18-121701b2d86f",
      "id": "CVE-2025-41234",
      "analysis": {
        "state": "false_positive",
        "detail": "Vulnerability CVE-2025-41234 is a false positive for org.springframework:spring-orm 5.3.39-tuxcare.16."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.39-tuxcare.16"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:2aceb32c-d268-5edf-8471-57469e3eca0e",
      "id": "CVE-2025-41242",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2025-41242 is fixed in version 5.3.39-tuxcare.16 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.39-tuxcare.16"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:946cfe0b-4e83-5c00-a4ea-c572375430dc",
      "id": "CVE-2025-41249",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2025-41249 is fixed in version 5.3.39-tuxcare.16 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.39-tuxcare.16"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:bc1c1a7a-8bd1-5ac5-a865-e526dfeb0dd4",
      "id": "CVE-2025-41254",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2025-41254 is fixed in version 5.3.39-tuxcare.16 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.39-tuxcare.16"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:8a6b6306-da15-5f56-84ca-5eaa9f878ad6",
      "id": "CVE-2026-22735",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-22735 is fixed in version 5.3.39-tuxcare.16 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.39-tuxcare.16"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:62829294-4690-51c0-a3ae-dc81ffb135e3",
      "id": "CVE-2026-22737",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-22737 is fixed in version 5.3.39-tuxcare.16 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.39-tuxcare.16"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:3371e65f-1740-5180-86a7-2efdc964e8a6",
      "id": "CVE-2026-22740",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-22740 is fixed in version 5.3.39-tuxcare.16 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.39-tuxcare.16"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:4a4cc4f0-1fc6-5668-b1c6-6bd9e8a67036",
      "id": "CVE-2026-22741",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-22741 is fixed in version 5.3.39-tuxcare.16 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.39-tuxcare.16"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:0c1d42bc-f0a5-58fe-a67f-2982afe8ee18",
      "id": "CVE-2026-22745",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-22745 is fixed in version 5.3.39-tuxcare.16 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.39-tuxcare.16"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:8212ef62-385e-589c-8ab5-479ff737b50c",
      "id": "CVE-2026-41838",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-41838 is fixed in version 5.3.39-tuxcare.16 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.39-tuxcare.16"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:15490e60-4d8f-5632-8c0f-2c1e908a597f",
      "id": "CVE-2026-41839",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-41839 is fixed in version 5.3.39-tuxcare.16 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.39-tuxcare.16"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:652d7291-d6aa-55f8-b83d-54348765ceb7",
      "id": "CVE-2026-41840",
      "analysis": {
        "state": "not_affected",
        "detail": "Vulnerability CVE-2026-41840 does not affect version 5.3.39-tuxcare.16 of org.springframework:spring-orm. already_fixed \u2014 The target Spring Framework 5.3.39-tuxcare.12 already contains both vendor fixes for CVE-2026-41840. The fixes were backported via commit 4ef4cdca34 (May 13, 2026) under CVE-2026-22740, but the code changes are identical to the upstream patches. Both doOnDiscard handlers are present and active in PartGenerator.java and MultipartHttpMessageReader.java, preventing memory exhaustion from unrelease..."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.39-tuxcare.16"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:2e9ff98d-1efc-5866-9782-9e1d832fdc5f",
      "id": "CVE-2026-41841",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-41841 affects version 5.3.39-tuxcare.16 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.39-tuxcare.16"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:60c30aad-988a-599b-8695-6a4ac140499c",
      "id": "CVE-2026-41842",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-41842 is fixed in version 5.3.39-tuxcare.16 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.39-tuxcare.16"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:220c5332-a6ae-5ef8-a436-5ab3998c71f8",
      "id": "CVE-2026-41843",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-41843 affects version 5.3.39-tuxcare.16 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.39-tuxcare.16"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:d35d30ad-6124-5e5f-8d97-89f04dd18bf9",
      "id": "CVE-2026-41844",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-41844 is fixed in version 5.3.39-tuxcare.16 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.39-tuxcare.16"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:ffe928da-a632-5015-ae98-04301c85c1a1",
      "id": "CVE-2026-41845",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-41845 is fixed in version 5.3.39-tuxcare.16 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.39-tuxcare.16"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:8f473e33-7c6f-5bed-bd0b-5978331f44e7",
      "id": "CVE-2026-41846",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-41846 is fixed in version 5.3.39-tuxcare.16 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.39-tuxcare.16"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:ed6fb36f-f0ee-5204-b71e-d5fce7d03d1f",
      "id": "CVE-2026-41847",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-41847 is fixed in version 5.3.39-tuxcare.16 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.39-tuxcare.16"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:dd307167-d2b1-5d79-b284-a5b80a223d24",
      "id": "CVE-2026-41848",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-41848 is fixed in version 5.3.39-tuxcare.16 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.39-tuxcare.16"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:55588542-0851-5eb1-9c5f-badf6b8d52cc",
      "id": "CVE-2026-41849",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-41849 affects version 5.3.39-tuxcare.16 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.39-tuxcare.16"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:197f9a5e-95ae-503d-ad93-51fced4362a3",
      "id": "CVE-2026-41850",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-41850 is fixed in version 5.3.39-tuxcare.16 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.39-tuxcare.16"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:909de4fa-eb9e-5cdb-9bea-5218868c7d48",
      "id": "CVE-2026-41851",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-41851 is fixed in version 5.3.39-tuxcare.16 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.39-tuxcare.16"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:fccab704-9aba-569d-abc9-9b59796b56b3",
      "id": "CVE-2026-41852",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-41852 is fixed in version 5.3.39-tuxcare.16 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.39-tuxcare.16"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:67689bb9-c661-54a6-9d13-290cf440ebdb",
      "id": "CVE-2026-41853",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-41853 affects version 5.3.39-tuxcare.16 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.39-tuxcare.16"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:4c1664ec-a807-5e60-95ea-5b5edb578de7",
      "id": "CVE-2026-41855",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-41855 is fixed in version 5.3.39-tuxcare.16 of org.springframework:spring-orm."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-orm@5.3.39-tuxcare.16"
        }
      ]
    }
  ],
  "dependencies": [
    {
      "ref": "pkg:maven/org.springframework/spring-orm@5.3.39-tuxcare.16"
    }
  ]
}