Sceawere
Vulnerability Detail
CVE-2026-65331UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Safari Denial of Service Vulnerability
Vulnerability Metadata
- Severity
- Medium
- Score / CVSS
- 4.3
- Creation Date
- 17h ago
- Vendor
- Apple
- Product
- iOS and iPadOS
- Attack Type
- Processing maliciously crafted web content may lead to an unexpected Safari crash
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:L
- Attack Complexity
- LOW
Narrative and Response
Description
This issue was addressed through improved state management. This issue is fixed in iOS 18.7.10 and iPadOS 18.7.10, iOS 26.6.1 and iPadOS 26.6.1, macOS Tahoe 26.6.2. Processing maliciously crafted web content may lead to an unexpected Safari crash.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "4.3",
"pubDate": "2026-08-17T22:17:24.040Z",
"pubdate": "2026-08-17T22:17:24.040Z",
"executiveSummary": "This vulnerability involves a denial of service condition affecting Safari when processing maliciously crafted web content, resulting in an unexpected application crash. The issue stems from inadequate state management within the affected software architecture. The impact of successful exploitation is localized application destabilization, leading to an unexpected crash of the browser and potential disruption of user sessions. Affected systems and products include iOS 18.7.10, iPadOS 18.7.10, iOS 26.6.1, iPadOS 26.6.1, and macOS Tahoe 26.6.2. The risk implications are primarily associated with availability reduction and service disruption rather than direct remote code execution or privilege escalation. Attacker capabilities require the ability to deliver or host maliciously crafted web content, typically requiring a victim to navigate to a compromised URL or view specially crafted web resources within the browser environment. Exploitation requirements mandate that the targeted user processes the malicious web content using a vulnerable version of the browser, triggering the underlying state management flaw during parsing or rendering operations.",
"technicalDetails": "The root cause of the vulnerability resides in flawed state management logic within the browser engine responsible for processing web content. Insufficient handling of internal application states when parsing complex or malformed structures leads to memory management anomalies, null pointer dereferences, or unhandled exceptions. The vulnerable component is the web processing and rendering pipeline utilized by Safari. Exploitation occurs when an adversary constructs a maliciously crafted web page containing specific markup, scripts, or structural payloads designed to push the state machine into an invalid or unexpected condition. When the browser processes this malicious web content, the flawed state management routines fail to correctly handle the anomalous input. This failure triggers an abrupt termination of the process to prevent undefined behavior, manifesting as an unexpected Safari crash. The attack vector is network-based, requiring the user to access or interact with malicious web content, such as visiting a rogue website or rendering content via an exposed web view. Authentication and privilege requirements are minimal or non-existent from the perspective of the attacker, as the attack relies on standard web consumption paradigms. No post-exploitation impact beyond the immediate denial of service or application crash is described, as the vulnerability primarily compromises availability rather than confidentiality or integrity."
}