{
  "$schema": "http://cyclonedx.org/schema/bom-1.6.schema.json",
  "bomFormat": "CycloneDX",
  "specVersion": "1.6",
  "serialNumber": "urn:uuid:2e2bd24b-2b6d-5bfd-a02a-188af2764840",
  "version": 1,
  "metadata": {
    "tools": [
      {
        "name": "tuxcare-vex-generator",
        "version": "1.0.0"
      }
    ]
  },
  "components": [
    {
      "bom-ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11",
      "type": "library",
      "group": "org.springframework",
      "name": "spring-beans",
      "version": "5.3.37-tuxcare.11",
      "purl": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
    }
  ],
  "vulnerabilities": [
    {
      "bom-ref": "urn:uuid:288da1ad-8109-56e4-b969-c85362ad95d4",
      "id": "CVE-2016-1000027",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2016-1000027 affects version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:89304ce1-af64-5fbb-9740-bc2d36fe1260",
      "id": "CVE-2024-38808",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2024-38808 is fixed in version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:8be02fab-8c3e-544f-84ca-417332dec8e1",
      "id": "CVE-2024-38809",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2024-38809 is fixed in version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:663d9e9f-d694-55c2-a04e-6efb78251198",
      "id": "CVE-2024-38816",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2024-38816 is fixed in version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:6d96968e-273b-583a-866b-e581a3cb3bc2",
      "id": "CVE-2024-38819",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2024-38819 is fixed in version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:4818eb37-8f74-5b39-8f83-732be2b05114",
      "id": "CVE-2024-38820",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2024-38820 is fixed in version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:37505f4e-9b06-5e2a-ad16-a9fbc7225a81",
      "id": "CVE-2024-38828",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2024-38828 is fixed in version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:ab1b2956-5a71-5228-8dad-6ace5426e4ea",
      "id": "CVE-2025-22233",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2025-22233 is fixed in version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:79ada4aa-e1d9-556e-a7a9-b1889659e460",
      "id": "CVE-2025-41242",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2025-41242 is fixed in version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:c158dd02-0310-5ebf-9fc6-0aa76c98b528",
      "id": "CVE-2025-41249",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2025-41249 is fixed in version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:3bd88998-e08a-502e-b8a4-5da548a1d642",
      "id": "CVE-2025-41254",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2025-41254 affects version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:1f6eaee1-3588-540b-80fd-3b5dbc7ddfca",
      "id": "CVE-2026-22735",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-22735 is fixed in version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:a789dec7-1c0d-5c96-8fc3-ac1972a165c3",
      "id": "CVE-2026-22737",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-22737 is fixed in version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:5e06b9c8-1161-5219-a79b-83a2cf61f69d",
      "id": "CVE-2026-22740",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-22740 is fixed in version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:f45f43e0-0787-54cd-b57b-7bfb886ef3bc",
      "id": "CVE-2026-22741",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-22741 is fixed in version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:1107b1fd-2347-5110-b303-3021a2f5bdad",
      "id": "CVE-2026-22745",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-22745 is fixed in version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:6d3a5c6e-95ed-55d6-bc2b-0d76701da1db",
      "id": "CVE-2026-41838",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-41838 is fixed in version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:17e5460e-90c8-53f0-bbf9-ac33bc8ed033",
      "id": "CVE-2026-41839",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-41839 is fixed in version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:a22ce888-4535-5c73-9d35-73894bb6cbe8",
      "id": "CVE-2026-41840",
      "analysis": {
        "state": "not_affected",
        "detail": "Vulnerability CVE-2026-41840 does not affect version 5.3.37-tuxcare.11 of org.springframework:spring-beans. already_fixed \u2014 The target repository (Spring Framework 5.3.37-tuxcare.6) already contains both fixes for CVE-2026-41840. The fixes were backported on June 8, 2026 via commit 648b33d0a3 as part of CVE-2026-22740 remediation, which addresses the same multipart memory leak vulnerability."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:b6b19825-5a31-5f39-9fba-0ac6cc086626",
      "id": "CVE-2026-41841",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-41841 is fixed in version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:5f7d1305-736c-5c0a-94d5-a68e91ad619f",
      "id": "CVE-2026-41842",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-41842 is fixed in version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:dc131193-4ef5-5d37-9563-7363cc876db9",
      "id": "CVE-2026-41843",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-41843 affects version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:cb1919d8-75e6-5e1a-a88b-f650f12259dd",
      "id": "CVE-2026-41844",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-41844 is fixed in version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:5c5083ef-9e05-55bf-aeb4-b99cbe6d0a1a",
      "id": "CVE-2026-41845",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-41845 is fixed in version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:b1ac27c5-ce34-5fe8-89a6-eaf350d4af73",
      "id": "CVE-2026-41846",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-41846 is fixed in version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:75c0c3fa-e7dd-5bec-ac56-9045aa0efe27",
      "id": "CVE-2026-41847",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-41847 is fixed in version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:77e70369-3b74-599d-a3a8-5c50588fea5c",
      "id": "CVE-2026-41848",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-41848 is fixed in version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:71db5dad-82a3-5405-9952-f23ca2434aae",
      "id": "CVE-2026-41849",
      "analysis": {
        "state": "not_affected",
        "detail": "Vulnerability CVE-2026-41849 does not affect version 5.3.37-tuxcare.11 of org.springframework:spring-beans. Already patched: all patch commits for CVE-2026-41849 already present in target branch (momus prerequisite AllPatchCommitsAlreadyInTarget)."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:63fac54c-e619-5b27-af10-636d39fde630",
      "id": "CVE-2026-41850",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-41850 is fixed in version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:5a1d8a0e-1d34-5c68-a01f-55b53b34f598",
      "id": "CVE-2026-41851",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-41851 affects version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:a4b0534f-84cd-55b3-a59b-9b21884a42ae",
      "id": "CVE-2026-41852",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-41852 is fixed in version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:a2d26b27-ebec-55d0-b6bd-d7d3a5a2752d",
      "id": "CVE-2026-41853",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-41853 is fixed in version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:c6e9bd08-d1c2-50ec-8921-ec071837ab23",
      "id": "CVE-2026-41854",
      "analysis": {
        "state": "not_affected",
        "detail": "Vulnerability CVE-2026-41854 does not affect version 5.3.37-tuxcare.11 of org.springframework:spring-beans. not_affected \u2014 Spring Framework 5.3.37 is NOT affected by CVE-2026-41854. The vulnerability exists in RfcUriParser (introduced in versions 6.2.x and 7.0.x) which incorrectly accepts malformed IPv6 URIs like `https://[::1]resource`. Version 5.3.37 uses regex-based parsing that correctly identifies the host component, preventing the SSRF outcome even when accepting the malformed format. The architectural differ..."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:28d1c413-56d8-5d44-bf9e-9b0be4986eaa",
      "id": "CVE-2026-41855",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-41855 is fixed in version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:86519482-c050-5f47-83ab-56bd8606e478",
      "id": "CVE-2026-47884",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-47884 is fixed in version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:27fdd940-4e21-5911-8f3a-e26c12a20181",
      "id": "CVE-2026-47886",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-47886 affects version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:1d843be0-3a5a-50b2-8e54-01b4643483fc",
      "id": "CVE-2026-47887",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-47887 is fixed in version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:086d8c9e-41da-55e1-9648-66b3521fce66",
      "id": "CVE-2026-47888",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-47888 is fixed in version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:ca176e2f-b193-5910-8931-0f450ba89f20",
      "id": "CVE-2026-47891",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-47891 is fixed in version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:9edf4b15-f7cc-5459-89ed-784f79f39ef7",
      "id": "CVE-2026-47892",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-47892 is fixed in version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:91773444-6610-5f9b-a9ec-a6e16b66db91",
      "id": "CVE-2026-47893",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-47893 is fixed in version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:7573bd2b-1e8c-5597-a1f5-84d369af32d7",
      "id": "CVE-2026-59280",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-59280 is fixed in version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:7b2334d6-0fb3-5344-91b6-412c4568036b",
      "id": "CVE-2026-59281",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-59281 is fixed in version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:50eb1f60-3555-5f8a-86a3-be1d535a298e",
      "id": "CVE-2026-59282",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-59282 is fixed in version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:9c3d6277-14c2-5229-bfd3-7bac338f6c86",
      "id": "CVE-2026-59283",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-59283 is fixed in version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:c66d7d92-eef6-5a4c-9ed1-f8145f7a0d86",
      "id": "CVE-2026-59313",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-59313 is fixed in version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    },
    {
      "bom-ref": "urn:uuid:261469e4-b847-56ab-a724-37bc98504459",
      "id": "CVE-2026-59314",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-59314 is fixed in version 5.3.37-tuxcare.11 of org.springframework:spring-beans."
      },
      "affects": [
        {
          "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
        }
      ]
    }
  ],
  "dependencies": [
    {
      "ref": "pkg:maven/org.springframework/spring-beans@5.3.37-tuxcare.11"
    }
  ]
}