{
  "schema_version": 1,
  "app_id": "io.thepeoples.ProtonPass",
  "slug": "proton-pass",
  "version": "1.39.1",
  "scanned_at": "2026-09-02T14:02:25Z",
  "scanner": {
    "name": "trivy",
    "version": "0.73.0",
    "db_updated_at": "2026-09-01T19:20:44Z"
  },
  "input": {
    "kind": "rpm",
    "filename": "proton-pass-1.39.1-1.x86_64.rpm",
    "sha256": "36913664a32cc2e356242f7369e1f4733495538625162d74c80e82e0c034cfc5",
    "extracted_without_scripts": true
  },
  "gate": {
    "result": "pass",
    "fail_on": "wrap CRITICAL"
  },
  "counts": {
    "wrap": {
      "critical": 0,
      "high": 0,
      "medium": 0,
      "low": 0,
      "unknown": 0
    },
    "vendor": {
      "critical": 0,
      "high": 2,
      "medium": 0,
      "low": 0,
      "unknown": 0
    }
  },
  "coverage": {
    "packages_seen": 4,
    "wrap": {
      "status": "inventoried",
      "packages_seen": 0,
      "notes": []
    },
    "vendor": {
      "status": "inventoried",
      "packages_seen": 4,
      "notes": [
        "electron asar",
        "package.json uses yarn workspace protocol",
        "electron 39.8.10 from version file",
        "electron 39.8.10 from package.json",
        "skipped workspace protocol package.json deps",
        "read 1 package.json file(s)",
        "trivy sbom on 4 derived PURLs"
      ]
    }
  },
  "findings": [
    {
      "id": "CVE-2026-73088",
      "severity": "HIGH",
      "pkg": "browserslist",
      "installed": "4.28.2",
      "fixed": "4.28.7",
      "class": "vendor",
      "title": "browserslist: Browserslist: Prototype pollution leading to denial of service"
    },
    {
      "id": "CVE-2026-73089",
      "severity": "HIGH",
      "pkg": "browserslist",
      "installed": "4.28.2",
      "fixed": "4.28.7",
      "class": "vendor",
      "title": "browserslist: Browserslist: Denial of Service via unbounded memory growth from distinct query results"
    }
  ]
}
