Sceawere
Vulnerability Detail
CVE-2026-65332UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Safari Web Content Denial of Service Vulnerability
Vulnerability Metadata
- Severity
- Medium
- Score / CVSS
- 4.3
- Creation Date
- 19h ago
- Vendor
- Apple
- Product
- Safari
- Attack Type
- Processing maliciously crafted web content may lead to an unexpected Safari crash
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:L
- Attack Complexity
- LOW
Narrative and Response
Description
This issue was addressed through improved state management. This issue is fixed in iOS 18.7.10 and iPadOS 18.7.10, iOS 26.6.1 and iPadOS 26.6.1, macOS Tahoe 26.6.2. Processing maliciously crafted web content may lead to an unexpected Safari crash.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "4.3",
"pubDate": "2026-08-17T22:17:24.130Z",
"pubdate": "2026-08-17T22:17:24.130Z",
"executiveSummary": "An availability vulnerability exists in Safari regarding the processing of maliciously crafted web content.\nThe primary impact of successful exploitation is an unexpected application crash, leading to a denial of service condition for the user browsing session.\nAffected systems include iOS 18.7.10, iPadOS 18.7.10, iOS 26.6.1, iPadOS 26.6.1, and macOS Tahoe 26.6.2.\nThe risk implication is primarily operational disruption, potentially degrading user experience and forcing application restarts.\nAttacker capabilities involve the ability to construct and deliver malicious web content via standard web vectors such as compromised websites or malicious advertisements.\nExploitation requirements include the victim processing the maliciously crafted web content within the vulnerable browser environment.",
"technicalDetails": "The vulnerability stems from improper state management within the browser engine components responsible for rendering and parsing web content.\nThe root cause is a failure in the application logic to correctly maintain internal state when encountering anomalous or maliciously structured input data.\nThe vulnerable component is the Safari web content processing pipeline, which handles incoming HTML, CSS, JavaScript, or associated multimedia assets.\nExploitation occurs when a user navigates to a remote server controlled by an attacker, or views content injected into a legitimate site, which serves the maliciously crafted web content.\nUpon ingestion of the anomalous payload, the browser encounters an unhandled exception or enters an inconsistent state during execution.\nThis invalid state triggers a fatal error condition that forces the application runtime to terminate abruptly, resulting in an unexpected Safari crash.\nNetwork exposure is remote, as the attack vector relies on web content delivered over standard protocols such as HTTP or HTTPS.\nAuthentication and privilege requirements are minimal or non-existent, since an unauthenticated external entity can host the malicious web content and induce a victim to load it.\nPost-exploitation impact is limited to the immediate denial of service of the Safari browser instance, with no direct indication of remote code execution or arbitrary system compromise based on the provided data."
}