{
  "$schema": "http://cyclonedx.org/schema/bom-1.6.schema.json",
  "bomFormat": "CycloneDX",
  "specVersion": "1.6",
  "serialNumber": "urn:uuid:9b6076a9-ec01-5682-86f5-763a681fd2e8",
  "version": 1,
  "metadata": {
    "supplier": {
      "name": "TuxCare",
      "url": [
        "https://tuxcare.com"
      ]
    }
  },
  "components": [
    {
      "name": "@angular/upgrade",
      "purl": "pkg:npm/%40angular/upgrade@19.2.21-tuxcare.8",
      "type": "library",
      "bom-ref": "pkg:npm/%40angular/upgrade@19.2.21-tuxcare.8",
      "version": "19.2.21-tuxcare.8",
      "supplier": {
        "url": [
          "https://tuxcare.com"
        ],
        "name": "TuxCare"
      }
    }
  ],
  "vulnerabilities": [
    {
      "id": "CVE-2026-101895",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@19.2.21-tuxcare.8"
        }
      ],
      "bom-ref": "urn:uuid:47da2ab4-9264-5f16-a761-41c32631fcdb",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-101895 affects version 19.2.21-tuxcare.8 of @angular/upgrade, and is fixed in 19.2.21-tuxcare.9."
      }
    },
    {
      "id": "CVE-2026-101896",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@19.2.21-tuxcare.8"
        }
      ],
      "bom-ref": "urn:uuid:7261b40e-b013-5ffd-999b-1b66087b5f8b",
      "analysis": {
        "state": "exploitable",
        "detail": "Vulnerability CVE-2026-101896 affects version 19.2.21-tuxcare.8 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-27970",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@19.2.21-tuxcare.8"
        }
      ],
      "bom-ref": "urn:uuid:dac77c61-aa19-576e-83a5-049d2fdb64ed",
      "analysis": {
        "state": "not_affected",
        "detail": "Vulnerability CVE-2026-27970 does not affect version 19.2.21-tuxcare.8 of @angular/upgrade. already_fixed \u2014 The target repository (Angular 19.2.21-tuxcare.4) already contains the fix for CVE-2026-27970. The vulnerability (XSS via unsanitized HTML attributes in ICU message translations) has been addressed by TuxCare in prior backports. The defense mechanism in packages/core/src/render3/i18n/i18n_parse.ts lines 829-843 implements the same attribute allowlist validation as the vendor patch, blocking URI...",
        "justification": "code_not_present"
      }
    },
    {
      "id": "CVE-2026-46417",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@19.2.21-tuxcare.8"
        }
      ],
      "bom-ref": "urn:uuid:b03a5e60-25f3-5142-830d-dd116a4a1ed1",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-46417 is fixed in version 19.2.21-tuxcare.8 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-50168",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@19.2.21-tuxcare.8"
        }
      ],
      "bom-ref": "urn:uuid:757353c4-3e59-5b5b-9fe5-4cc0ae70e02a",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-50168 is fixed in version 19.2.21-tuxcare.8 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-50169",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@19.2.21-tuxcare.8"
        }
      ],
      "bom-ref": "urn:uuid:0d3aed62-9be1-5f35-a4f3-0fd469828d3f",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-50169 is fixed in version 19.2.21-tuxcare.8 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-50170",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@19.2.21-tuxcare.8"
        }
      ],
      "bom-ref": "urn:uuid:9b3d6466-6e1d-54d1-b364-c61029602a8a",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-50170 is fixed in version 19.2.21-tuxcare.8 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-50171",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@19.2.21-tuxcare.8"
        }
      ],
      "bom-ref": "urn:uuid:feb30598-d6e1-58eb-bb76-2362f37960e2",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-50171 is fixed in version 19.2.21-tuxcare.8 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-50184",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@19.2.21-tuxcare.8"
        }
      ],
      "bom-ref": "urn:uuid:3cb67549-061a-56cc-a8a1-178376e65be5",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-50184 is fixed in version 19.2.21-tuxcare.8 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-50555",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@19.2.21-tuxcare.8"
        }
      ],
      "bom-ref": "urn:uuid:841b288d-d84f-5348-b052-8db3d5c53a1d",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-50555 is fixed in version 19.2.21-tuxcare.8 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-50556",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@19.2.21-tuxcare.8"
        }
      ],
      "bom-ref": "urn:uuid:2a44eb75-e897-5eb5-82a5-f79f8b62dcfa",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-50556 is fixed in version 19.2.21-tuxcare.8 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-50557",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@19.2.21-tuxcare.8"
        }
      ],
      "bom-ref": "urn:uuid:dd5dd1a0-7eb1-5029-89ec-60ebe55e19d9",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-50557 is fixed in version 19.2.21-tuxcare.8 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-52725",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@19.2.21-tuxcare.8"
        }
      ],
      "bom-ref": "urn:uuid:0863bab1-a308-591d-996c-76f5b3ba672c",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-52725 is fixed in version 19.2.21-tuxcare.8 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-54264",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@19.2.21-tuxcare.8"
        }
      ],
      "bom-ref": "urn:uuid:40a2084b-2244-5cd9-8edd-6b8f3e2023d7",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-54264 is fixed in version 19.2.21-tuxcare.8 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-54265",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@19.2.21-tuxcare.8"
        }
      ],
      "bom-ref": "urn:uuid:fe1834a0-6434-521a-a541-d74fbe112cd3",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-54265 is fixed in version 19.2.21-tuxcare.8 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-54266",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@19.2.21-tuxcare.8"
        }
      ],
      "bom-ref": "urn:uuid:f7576fe6-1937-5f32-b108-9ba34e78360c",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-54266 is fixed in version 19.2.21-tuxcare.8 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-54267",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@19.2.21-tuxcare.8"
        }
      ],
      "bom-ref": "urn:uuid:3341f248-bb4e-5e88-a73c-882e1317c5bc",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-54267 is fixed in version 19.2.21-tuxcare.8 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-54268",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@19.2.21-tuxcare.8"
        }
      ],
      "bom-ref": "urn:uuid:cad55100-5480-54b2-b10b-d70febb7c7ab",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-54268 is fixed in version 19.2.21-tuxcare.8 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-68945",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@19.2.21-tuxcare.8"
        }
      ],
      "bom-ref": "urn:uuid:f0f954fc-3b03-51ef-8b8c-c04574b34196",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-68945 is fixed in version 19.2.21-tuxcare.8 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-69149",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@19.2.21-tuxcare.8"
        }
      ],
      "bom-ref": "urn:uuid:0f59bf21-fc74-5fd1-8b48-c8fb9c66e23a",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-69149 is fixed in version 19.2.21-tuxcare.8 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-69151",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@19.2.21-tuxcare.8"
        }
      ],
      "bom-ref": "urn:uuid:ebbda9a1-e356-5542-9af3-9e61fd74b02b",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-69151 is fixed in version 19.2.21-tuxcare.8 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-88056",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@19.2.21-tuxcare.8"
        }
      ],
      "bom-ref": "urn:uuid:4591ea69-8068-589c-b769-bc0cf358fbfe",
      "analysis": {
        "state": "not_affected",
        "detail": "Vulnerability CVE-2026-88056 does not affect version 19.2.21-tuxcare.8 of @angular/upgrade. not_affected \u2014 CVE-2026-88056 does not affect this Angular v19.2.21-tuxcare.5 target. The CVE describes a vulnerability where `String.prototype.trim()` strips Unicode whitespace (U+00A0, U+FEFF) from URLs during SSR, converting same-origin relative paths into cross-origin protocol-relative URLs that leak credentials. The v19.2.x branch uses a simpler URL resolution implementation created by TuxCare (commit 81...",
        "justification": "code_not_reachable"
      }
    },
    {
      "id": "CVE-2026-88057",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@19.2.21-tuxcare.8"
        }
      ],
      "bom-ref": "urn:uuid:999bdece-51ab-5837-b383-a23589a10499",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-88057 is fixed in version 19.2.21-tuxcare.8 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-88058",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@19.2.21-tuxcare.8"
        }
      ],
      "bom-ref": "urn:uuid:89a8451a-9ace-5e11-8766-91e563747164",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-88058 is fixed in version 19.2.21-tuxcare.8 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-88059",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@19.2.21-tuxcare.8"
        }
      ],
      "bom-ref": "urn:uuid:c9dac339-db2e-58aa-bcd5-495b778c8146",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-88059 is fixed in version 19.2.21-tuxcare.8 of @angular/upgrade."
      }
    },
    {
      "id": "CVE-2026-88060",
      "affects": [
        {
          "ref": "pkg:npm/%40angular/upgrade@19.2.21-tuxcare.8"
        }
      ],
      "bom-ref": "urn:uuid:a485b9d4-ba0b-5576-978b-b6369203d6df",
      "analysis": {
        "state": "resolved",
        "detail": "Vulnerability CVE-2026-88060 is fixed in version 19.2.21-tuxcare.8 of @angular/upgrade."
      }
    }
  ],
  "dependencies": [
    {
      "ref": "pkg:npm/%40angular/upgrade@19.2.21-tuxcare.8"
    }
  ]
}