{
  "$schema": "http://cyclonedx.org/schema/bom-1.6.schema.json",
  "bomFormat": "CycloneDX",
  "specVersion": "1.6",
  "serialNumber": "urn:uuid:17e506b8-7510-5b95-85ca-439129ecea5c",
  "version": 1,
  "metadata": {
    "tools": [
      {
        "name": "tuxcare-vex-generator",
        "version": "1.0.0"
      }
    ]
  },
  "components": [
    {
      "bom-ref": "pkg:npm/dompurify@3.1.6-tuxcare.4",
      "type": "library",
      "name": "dompurify",
      "version": "3.1.6-tuxcare.4",
      "purl": "pkg:npm/dompurify@3.1.6-tuxcare.4"
    }
  ],
  "vulnerabilities": [
    {
      "bom-ref": "urn:uuid:14788b71-b2f3-5640-8d82-8c0c3b02036e",
      "id": "CVE-2025-15599",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2025-15599 is fixed in version 3.1.6-tuxcare.4 of dompurify."
      },
      "affects": [
        {
          "ref": "pkg:npm/dompurify@3.1.6-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:1a426d14-3912-5bd2-97d3-c6ae8b89c3f7",
      "id": "CVE-2025-26791",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2025-26791 is fixed in version 3.1.6-tuxcare.4 of dompurify."
      },
      "affects": [
        {
          "ref": "pkg:npm/dompurify@3.1.6-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:fa9eec60-ad9c-59b0-b75f-c9621602d9a9",
      "id": "CVE-2026-0540",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-0540 is fixed in version 3.1.6-tuxcare.4 of dompurify."
      },
      "affects": [
        {
          "ref": "pkg:npm/dompurify@3.1.6-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:ad8c95ed-5fe9-5507-a4d7-79cc0ed0cd85",
      "id": "CVE-2026-41238",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-41238 is fixed in version 3.1.6-tuxcare.4 of dompurify."
      },
      "affects": [
        {
          "ref": "pkg:npm/dompurify@3.1.6-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:8db5b083-1583-5c15-8395-1f5fe9aec529",
      "id": "CVE-2026-41239",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-41239 is fixed in version 3.1.6-tuxcare.4 of dompurify."
      },
      "affects": [
        {
          "ref": "pkg:npm/dompurify@3.1.6-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:eb1b2b7b-ff9f-55ee-8dc3-940ba6c5732a",
      "id": "CVE-2026-41240",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-41240 is fixed in version 3.1.6-tuxcare.4 of dompurify."
      },
      "affects": [
        {
          "ref": "pkg:npm/dompurify@3.1.6-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:51ec1eab-fc91-535f-a510-ea3ed6a83b29",
      "id": "CVE-2026-49458",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-49458 affects version 3.1.6-tuxcare.4 of dompurify."
      },
      "affects": [
        {
          "ref": "pkg:npm/dompurify@3.1.6-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:9a40c354-c535-5ef8-947e-ac453958b4ac",
      "id": "CVE-2026-49459",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-49459 is fixed in version 3.1.6-tuxcare.4 of dompurify."
      },
      "affects": [
        {
          "ref": "pkg:npm/dompurify@3.1.6-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:2af2dccd-f985-5423-a491-d164e8e7484c",
      "id": "CVE-2026-49978",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-49978 affects version 3.1.6-tuxcare.4 of dompurify."
      },
      "affects": [
        {
          "ref": "pkg:npm/dompurify@3.1.6-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:29fba7b9-855d-58dc-87a4-5dbd626c51b9",
      "id": "CVE-2026-65898",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-65898 affects version 3.1.6-tuxcare.4 of dompurify."
      },
      "affects": [
        {
          "ref": "pkg:npm/dompurify@3.1.6-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:b0f74c40-089d-52bd-b9e0-9ee206d5aefb",
      "id": "CVE-2026-65899",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-65899 affects version 3.1.6-tuxcare.4 of dompurify."
      },
      "affects": [
        {
          "ref": "pkg:npm/dompurify@3.1.6-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:70383e66-33ca-5ed7-967d-8f329937e5f2",
      "id": "CVE-2026-65900",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-65900 affects version 3.1.6-tuxcare.4 of dompurify."
      },
      "affects": [
        {
          "ref": "pkg:npm/dompurify@3.1.6-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:f8fcdb6c-f33f-5d27-a56d-c88a3db8ba26",
      "id": "CVE-2026-65901",
      "analysis": {
        "state": "not_affected",
        "detail": "Vulnerability CVE-2026-65901 does not affect version 3.1.6-tuxcare.4 of dompurify. not_affected \u2014 Version 3.1.6 is not affected by CVE-2026-65901. The target contains a defensive mechanism that uses a realm-safe cached prototype getter (getNodeName) to validate element types, which bypasses attacker-controlled own properties set via Object.defineProperty. The CVE explicitly targets version 3.4.6, which is newer than the target version 3.1.6."
      },
      "affects": [
        {
          "ref": "pkg:npm/dompurify@3.1.6-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:a1ea3b4d-c093-5731-86a0-1e151aa08b5e",
      "id": "CVE-2026-65902",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-65902 affects version 3.1.6-tuxcare.4 of dompurify."
      },
      "affects": [
        {
          "ref": "pkg:npm/dompurify@3.1.6-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:791ba84e-6488-5ecf-ad3d-964b2e916803",
      "id": "CVE-2026-65903",
      "analysis": {
        "state": "not_affected",
        "detail": "Vulnerability CVE-2026-65903 does not affect version 3.1.6-tuxcare.4 of dompurify. not_affected \u2014 Target version 3.1.6-tuxcare.5 does not contain the vulnerable code pattern described in CVE-2026-65903. The CVE describes a short-circuit evaluation issue in v3.3.3 where ADD_TAGS as a function (via EXTRA_ELEMENT_HANDLING.tagCheck) can bypass FORBID_TAGS. In v3.1.6, the equivalent logic (CUSTOM_ELEMENT_HANDLING.tagNameCheck) includes an explicit guard at line 1538 that checks !FORBID_TAGS[tagN..."
      },
      "affects": [
        {
          "ref": "pkg:npm/dompurify@3.1.6-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:da7cac15-7cfa-50cd-aea3-ce5210c64c59",
      "id": "CVE-2026-65912",
      "analysis": {
        "state": "not_affected",
        "detail": "Vulnerability CVE-2026-65912 does not affect version 3.1.6-tuxcare.4 of dompurify. not_affected \u2014 DOMPurify version 3.1.6 is not affected by CVE-2026-65912. The vulnerability requires predicate-based attribute allowlisting features (ADD_ATTR as a predicate function or EXTRA_ELEMENT_HANDLING.attributeCheck) that do not exist in this version. Version 3.1.6 predates these features entirely."
      },
      "affects": [
        {
          "ref": "pkg:npm/dompurify@3.1.6-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:e97d6013-2f0f-5e0d-a077-c8107e23c3e0",
      "id": "CVE-2026-65913",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-65913 affects version 3.1.6-tuxcare.4 of dompurify."
      },
      "affects": [
        {
          "ref": "pkg:npm/dompurify@3.1.6-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:c880ac32-fa5d-5216-9f53-9e0757b7a951",
      "id": "CVE-2026-65914",
      "analysis": {
        "state": "not_affected",
        "detail": "Vulnerability CVE-2026-65914 does not affect version 3.1.6-tuxcare.4 of dompurify. not_affected \u2014 DOMPurify 3.1.6-tuxcare.5 is not affected by CVE-2026-65914. The target version contains a runtime defense mechanism (SAFE_FOR_XML, enabled by default) that removes attributes containing closing tags for special parsing-context elements (xmp, script, iframe, noembed, noframes, noscript). This defense prevents the mutation-XSS attack described in the CVE when DOMPurify is used with default confi..."
      },
      "affects": [
        {
          "ref": "pkg:npm/dompurify@3.1.6-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:672754f2-24ef-506c-9a1e-b291be00cd2b",
      "id": "GHSA-39q2-94rc-95cp",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability GHSA-39q2-94rc-95cp is fixed in version 3.1.6-tuxcare.4 of dompurify."
      },
      "affects": [
        {
          "ref": "pkg:npm/dompurify@3.1.6-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:00c07d17-5292-515f-b0cc-2cadfb9db77b",
      "id": "GHSA-76mc-f452-cxcm",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability GHSA-76mc-f452-cxcm is fixed in version 3.1.6-tuxcare.4 of dompurify."
      },
      "affects": [
        {
          "ref": "pkg:npm/dompurify@3.1.6-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:11d1cbe4-7721-5a41-a6c7-c746e5045adb",
      "id": "GHSA-c2j3-45gr-mqc4",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability GHSA-c2j3-45gr-mqc4 affects version 3.1.6-tuxcare.4 of dompurify."
      },
      "affects": [
        {
          "ref": "pkg:npm/dompurify@3.1.6-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:b9b18307-9fd2-55eb-a46b-121948adb60f",
      "id": "GHSA-cj63-jhhr-wcxv",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability GHSA-cj63-jhhr-wcxv is fixed in version 3.1.6-tuxcare.4 of dompurify."
      },
      "affects": [
        {
          "ref": "pkg:npm/dompurify@3.1.6-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:5826e6e7-597e-5a3e-a151-f0c53438175a",
      "id": "GHSA-cjmm-f4jc-qw8r",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability GHSA-cjmm-f4jc-qw8r is fixed in version 3.1.6-tuxcare.4 of dompurify."
      },
      "affects": [
        {
          "ref": "pkg:npm/dompurify@3.1.6-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:2b119d0b-548c-5998-bee6-e4b59baa1ad5",
      "id": "GHSA-cmwh-pvxp-8882",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability GHSA-cmwh-pvxp-8882 is fixed in version 3.1.6-tuxcare.4 of dompurify."
      },
      "affects": [
        {
          "ref": "pkg:npm/dompurify@3.1.6-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:4952266e-7112-5aa4-981d-3e9791aa528e",
      "id": "GHSA-gvmj-g25r-r7wr",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability GHSA-gvmj-g25r-r7wr is fixed in version 3.1.6-tuxcare.4 of dompurify."
      },
      "affects": [
        {
          "ref": "pkg:npm/dompurify@3.1.6-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:e050011e-8a68-5f0c-a5d4-7804e473e48a",
      "id": "GHSA-h8r8-wccr-v5f2",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability GHSA-h8r8-wccr-v5f2 is fixed in version 3.1.6-tuxcare.4 of dompurify."
      },
      "affects": [
        {
          "ref": "pkg:npm/dompurify@3.1.6-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:1a211765-3fb8-5ce5-95fe-8001d7eeeff4",
      "id": "GHSA-vxr8-fq34-vvx9",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability GHSA-vxr8-fq34-vvx9 is fixed in version 3.1.6-tuxcare.4 of dompurify."
      },
      "affects": [
        {
          "ref": "pkg:npm/dompurify@3.1.6-tuxcare.4"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:f5350da2-b153-5a05-9256-21ca0b07db55",
      "id": "GHSA-x4vx-rjvf-j5p4",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability GHSA-x4vx-rjvf-j5p4 affects version 3.1.6-tuxcare.4 of dompurify."
      },
      "affects": [
        {
          "ref": "pkg:npm/dompurify@3.1.6-tuxcare.4"
        }
      ]
    }
  ],
  "dependencies": [
    {
      "ref": "pkg:npm/dompurify@3.1.6-tuxcare.4"
    }
  ]
}