{
  "bomFormat": "CycloneDX",
  "specVersion": "1.6",
  "version": 1,
  "metadata": {
    "timestamp": "2026-09-10T16:21:34Z",
    "component": {
      "type": "application",
      "group": "ch.section11",
      "name": "TRSuiteFX",
      "version": "26.02.0.1",
      "purl": "pkg:maven/ch.section11/TRSuiteFX_jdk8@26.02.0.1",
      "description": "TRSuite - Erstellung, Validierung und Export von Steuermeldungen (CRS, FATCA, CARF)"
    },
    "supplier": {
      "name": "Section11 GmbH"
    }
  },
  "vulnerabilities": [
    {
      "id": "CVE-2022-41404",
      "source": {
        "name": "NVD",
        "url": "https://nvd.nist.gov/vuln/detail/CVE-2022-41404"
      },
      "ratings": [
        {
          "score": 7.5,
          "severity": "high",
          "method": "CVSSv31"
        }
      ],
      "cwes": [
        835
      ],
      "description": "ini4j: Endlosschleife / Denial of Service in BasicProfile.fetch() beim Parsen einer manipulierten INI-Datei.",
      "affects": [
        {
          "ref": "pkg:maven/org.ini4j/ini4j@0.5.4"
        }
      ],
      "analysis": {
        "state": "not_affected",
        "justification": "requires_environment",
        "response": [
          "will_not_fix"
        ],
        "detail": "ini4j wird ausschliesslich von der eingebetteten proxy-vole-Bibliothek zur Ermittlung der Proxy-Einstellungen verwendet und liest dabei nur die lokale Firefox-Konfiguration des angemeldeten Benutzers. TRSuite parst mit ini4j keine Daten aus Meldungen, Importen oder Netzwerkquellen. Ein Angreifer muesste die lokale Benutzerkonfiguration bereits kontrollieren; die Auswirkung waere zudem auf einen haengenden Proxy-Lookup begrenzt, ohne Datenpreisgabe oder Codeausfuehrung. Kein Fix verfuegbar: 0.5.4 ist die letzte Release (2015, Projekt eingestellt)."
      }
    },
    {
      "id": "CVE-2026-54518",
      "source": {
        "name": "NVD",
        "url": "https://nvd.nist.gov/vuln/detail/CVE-2026-54518"
      },
      "ratings": [
        {
          "severity": "medium",
          "method": "CVSSv31"
        }
      ],
      "cwes": [
        863
      ],
      "description": "jackson-databind: UnwrappedPropertyHandler.processUnwrappedCreatorProperties() umgeht bei Creator-Parametern mit @JsonView und @JsonUnwrapped die Sichtpruefung der aktiven View (betroffen laut NVD 2.21.0 bis 2.21.3 und 3.1.x, behoben in 2.21.4 / 3.1.4).",
      "affects": [
        {
          "ref": "pkg:maven/com.fasterxml.jackson.core/jackson-databind@2.18.10"
        }
      ],
      "analysis": {
        "state": "false_positive",
        "justification": "code_not_reachable",
        "response": [
          "will_not_fix"
        ],
        "detail": "Fehlzuordnung des Scanners ueber die CPE: Die NVD-Beschreibung nennt als betroffene Versionen 2.21.0 bis 2.21.3 sowie 3.1.x; der 2.18.x-Zweig ist nicht genannt. Unabhaengig davon ist der verwundbare Pfad in TRSuite nicht erreichbar: Kein Jackson-Datenmodell verwendet @JsonView oder @JsonUnwrapped (ueber alle Module geprueft am 2026-09-10). Jackson dient hier dem Lesen von Konfigurations-JSON (CARF/CRS) und der IGOR-REST-Antworten. Ein Upgrade auf 2.21.x ist unter Java 8 nicht moeglich."
      }
    }
  ]
}
