Sceawere

Vulnerability Detail

CVE-2026-65331UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Safari Denial of Service Vulnerability

Vulnerability Metadata

Severity
Medium
Score / CVSS
4.3
Creation Date
17h ago
Vendor
Apple
Product
iOS and iPadOS
Attack Type
Processing maliciously crafted web content may lead to an unexpected Safari crash
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:L
Attack Complexity
LOW

Narrative and Response

Description

This issue was addressed through improved state management. This issue is fixed in iOS 18.7.10 and iPadOS 18.7.10, iOS 26.6.1 and iPadOS 26.6.1, macOS Tahoe 26.6.2. Processing maliciously crafted web content may lead to an unexpected Safari crash.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "4.3",
  "pubDate": "2026-08-17T22:17:24.040Z",
  "pubdate": "2026-08-17T22:17:24.040Z",
  "executiveSummary": "This vulnerability involves a denial of service condition affecting Safari when processing maliciously crafted web content, resulting in an unexpected application crash. The issue stems from inadequate state management within the affected software architecture. The impact of successful exploitation is localized application destabilization, leading to an unexpected crash of the browser and potential disruption of user sessions. Affected systems and products include iOS 18.7.10, iPadOS 18.7.10, iOS 26.6.1, iPadOS 26.6.1, and macOS Tahoe 26.6.2. The risk implications are primarily associated with availability reduction and service disruption rather than direct remote code execution or privilege escalation. Attacker capabilities require the ability to deliver or host maliciously crafted web content, typically requiring a victim to navigate to a compromised URL or view specially crafted web resources within the browser environment. Exploitation requirements mandate that the targeted user processes the malicious web content using a vulnerable version of the browser, triggering the underlying state management flaw during parsing or rendering operations.",
  "technicalDetails": "The root cause of the vulnerability resides in flawed state management logic within the browser engine responsible for processing web content. Insufficient handling of internal application states when parsing complex or malformed structures leads to memory management anomalies, null pointer dereferences, or unhandled exceptions. The vulnerable component is the web processing and rendering pipeline utilized by Safari. Exploitation occurs when an adversary constructs a maliciously crafted web page containing specific markup, scripts, or structural payloads designed to push the state machine into an invalid or unexpected condition. When the browser processes this malicious web content, the flawed state management routines fail to correctly handle the anomalous input. This failure triggers an abrupt termination of the process to prevent undefined behavior, manifesting as an unexpected Safari crash. The attack vector is network-based, requiring the user to access or interact with malicious web content, such as visiting a rogue website or rendering content via an exposed web view. Authentication and privilege requirements are minimal or non-existent from the perspective of the attacker, as the attack relies on standard web consumption paradigms. No post-exploitation impact beyond the immediate denial of service or application crash is described, as the vulnerability primarily compromises availability rather than confidentiality or integrity."
}
CVE-2026-65331: Safari Denial of Service Vulnerability (MEDIUM Severity, CVSS: 4.3) - Sceawere