{
  "$schema": "http://cyclonedx.org/schema/bom-1.6.schema.json",
  "bomFormat": "CycloneDX",
  "specVersion": "1.6",
  "serialNumber": "urn:uuid:5934d916-5452-5e50-9345-4dac04d36e5d",
  "version": 1,
  "metadata": {
    "supplier": {
      "name": "TuxCare",
      "url": [
        "https://tuxcare.com"
      ]
    }
  },
  "components": [
    {
      "name": "@angular/upgrade",
      "purl": "pkg:npm/%40angular/upgrade@12.2.17-tuxcare.11",
      "type": "library",
      "bom-ref": "pkg:npm/%40angular/upgrade@12.2.17-tuxcare.11",
      "version": "12.2.17-tuxcare.11",
      "supplier": {
        "url": [
          "https://tuxcare.com"
        ],
        "name": "TuxCare"
      }
    }
  ],
  "vulnerabilities": [
    {
      "id": "CVE-2025-66035",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@12.2.17-tuxcare.11"
        }
      ],
      "bom-ref": "urn:uuid:5b94f874-41d9-516f-9484-91c8bda83e8c",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2025-66035 is fixed in version 12.2.17-tuxcare.11 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2025-66412",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@12.2.17-tuxcare.11"
        }
      ],
      "bom-ref": "urn:uuid:10680d09-62dd-589b-8dc0-489973ff9a9e",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2025-66412 is fixed in version 12.2.17-tuxcare.11 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-101895",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@12.2.17-tuxcare.11"
        }
      ],
      "bom-ref": "urn:uuid:4cdc1e57-ea11-5f5a-af94-193cf0a75dd0",
      "analysis": {
        "state": "not_affected",
        "detail": "Vulnerability CVE-2026-101895 does not affect version 12.2.17-tuxcare.11 of @angular/upgrade. not_affected \u2014 CVE-2026-101895 affects the domino HTML parser (lib/HTMLParser.js), not Angular's source code. The Angular framework repository declares domino as a dependency (package.json: \"domino\": \"^2.1.2\", yarn.lock: version 2.1.6), but does not vendor or bundle domino's source code. Exhaustive search confirms no HTMLParser.js or after_doctype_name_state code exists in the Angular repository. While Angula...",
        "justification": "requires_dependency"
      }
    },
    {
      "id": "CVE-2026-22610",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@12.2.17-tuxcare.11"
        }
      ],
      "bom-ref": "urn:uuid:e9956860-3ff6-5d2b-8bb6-7174c0ff797e",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-22610 is fixed in version 12.2.17-tuxcare.11 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-27970",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@12.2.17-tuxcare.11"
        }
      ],
      "bom-ref": "urn:uuid:9bc67411-2317-517d-930a-64435204889a",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-27970 is fixed in version 12.2.17-tuxcare.11 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-46417",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@12.2.17-tuxcare.11"
        }
      ],
      "bom-ref": "urn:uuid:27ca2906-0727-516f-a377-05bcc276d4fd",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-46417 is fixed in version 12.2.17-tuxcare.11 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-50168",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@12.2.17-tuxcare.11"
        }
      ],
      "bom-ref": "urn:uuid:0fdc6c69-5283-5006-ba0d-ad03e6ff6588",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-50168 is fixed in version 12.2.17-tuxcare.11 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-50169",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@12.2.17-tuxcare.11"
        }
      ],
      "bom-ref": "urn:uuid:5f728aca-0f32-5229-95db-62b3b1e0df7b",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-50169 is fixed in version 12.2.17-tuxcare.11 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-50170",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@12.2.17-tuxcare.11"
        }
      ],
      "bom-ref": "urn:uuid:9feffddb-46db-541a-97b0-aa5f263691dc",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-50170 is fixed in version 12.2.17-tuxcare.11 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-50171",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@12.2.17-tuxcare.11"
        }
      ],
      "bom-ref": "urn:uuid:e9ed1634-a78c-5867-b98b-43d7d9ac5d8b",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-50171 is fixed in version 12.2.17-tuxcare.11 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-50184",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@12.2.17-tuxcare.11"
        }
      ],
      "bom-ref": "urn:uuid:55605596-8fb4-5292-96a1-94115a8e71a9",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-50184 is fixed in version 12.2.17-tuxcare.11 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-50555",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@12.2.17-tuxcare.11"
        }
      ],
      "bom-ref": "urn:uuid:5275faf1-2b62-548a-9185-b66b763abfb9",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-50555 is fixed in version 12.2.17-tuxcare.11 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-50556",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@12.2.17-tuxcare.11"
        }
      ],
      "bom-ref": "urn:uuid:54cc6490-babc-502f-a524-383d9fc72664",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-50556 is fixed in version 12.2.17-tuxcare.11 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-50557",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@12.2.17-tuxcare.11"
        }
      ],
      "bom-ref": "urn:uuid:88fad7a0-759c-5bd7-ad1e-8d20331fbe55",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-50557 is fixed in version 12.2.17-tuxcare.11 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-52725",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@12.2.17-tuxcare.11"
        }
      ],
      "bom-ref": "urn:uuid:c02ec217-f9e2-5228-b529-bc68756a2625",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-52725 is fixed in version 12.2.17-tuxcare.11 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-54264",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@12.2.17-tuxcare.11"
        }
      ],
      "bom-ref": "urn:uuid:aa73c774-42c3-532a-a0b5-d6760345db14",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-54264 is fixed in version 12.2.17-tuxcare.11 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-54265",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@12.2.17-tuxcare.11"
        }
      ],
      "bom-ref": "urn:uuid:f69a52d8-6cfa-55e9-be2d-f6658a7159bf",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-54265 is fixed in version 12.2.17-tuxcare.11 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-54266",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@12.2.17-tuxcare.11"
        }
      ],
      "bom-ref": "urn:uuid:8aaac5c2-56b1-53fd-96da-ca66fb682661",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-54266 is fixed in version 12.2.17-tuxcare.11 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-54267",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@12.2.17-tuxcare.11"
        }
      ],
      "bom-ref": "urn:uuid:7a64a312-6547-5315-b02a-0c8dc86997c7",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-54267 is fixed in version 12.2.17-tuxcare.11 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-54268",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@12.2.17-tuxcare.11"
        }
      ],
      "bom-ref": "urn:uuid:b6181eaa-fc98-5f17-a518-98ea8f51757f",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-54268 is fixed in version 12.2.17-tuxcare.11 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-68945",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@12.2.17-tuxcare.11"
        }
      ],
      "bom-ref": "urn:uuid:7032acd0-9c32-5c23-a717-030d704fe2eb",
      "analysis": {
        "state": "not_affected",
        "detail": "Vulnerability CVE-2026-68945 does not affect version 12.2.17-tuxcare.11 of @angular/upgrade. not_affected \u2014 Angular 12.2.17 does not contain the HttpTransferCache feature affected by CVE-2026-68945. HttpTransferCache, which caches HTTP requests during Server-Side Rendering (SSR), was first introduced in Angular 16.0.0\u2014approximately 4 major versions after the target version. The vulnerability concerns cache-key collision when repeated HTTP parameters are serialized, but since the entire HttpTransferCa...",
        "justification": "code_not_present"
      }
    },
    {
      "id": "CVE-2026-69149",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@12.2.17-tuxcare.11"
        }
      ],
      "bom-ref": "urn:uuid:8e400568-7813-5f20-aad7-08c9334aa887",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-69149 is fixed in version 12.2.17-tuxcare.11 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-69151",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@12.2.17-tuxcare.11"
        }
      ],
      "bom-ref": "urn:uuid:8f84ca2c-b00d-52ed-945c-a1a01d451833",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-69151 is fixed in version 12.2.17-tuxcare.11 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-88056",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@12.2.17-tuxcare.11"
        }
      ],
      "bom-ref": "urn:uuid:50929e67-3102-55ba-8195-8dadb87d7038",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-88056 is fixed in version 12.2.17-tuxcare.11 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-88057",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@12.2.17-tuxcare.11"
        }
      ],
      "bom-ref": "urn:uuid:1d3debdb-0d7a-5b1d-aa0c-70d1a4e40283",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-88057 is fixed in version 12.2.17-tuxcare.11 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-88058",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@12.2.17-tuxcare.11"
        }
      ],
      "bom-ref": "urn:uuid:2ccaaa52-d4df-5090-8fa7-3fd98445af55",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-88058 is fixed in version 12.2.17-tuxcare.11 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-88059",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@12.2.17-tuxcare.11"
        }
      ],
      "bom-ref": "urn:uuid:d49fb27a-0ef4-539a-b6c3-09ebca6ee892",
      "analysis": {
        "state": "not_affected",
        "detail": "Vulnerability CVE-2026-88059 does not affect version 12.2.17-tuxcare.11 of @angular/upgrade. not_affected \u2014 Angular 12.2.17-tuxcare.9 is not affected by CVE-2026-88059. The vulnerability requires HttpTransferCache, withRequestsMadeViaParent(), and provideClientHydration() features which were introduced in Angular 16.0.0. This version uses the older module-based HttpClientModule system and lacks the entire SSR hydration transfer-cache infrastructure. The vulnerable code pattern described in the CVE do...",
        "justification": "code_not_present"
      }
    },
    {
      "id": "CVE-2026-88060",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@12.2.17-tuxcare.11"
        }
      ],
      "bom-ref": "urn:uuid:d8a8d5a5-d23d-5c5a-bf51-b07d0070cb21",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-88060 is fixed in version 12.2.17-tuxcare.11 of @angular/upgrade."
      }
    }
  ],
  "dependencies": [
    {
      "ref": "pkg:npm/%40angular/upgrade@12.2.17-tuxcare.11"
    }
  ]
}