Luka wynika z błędu granicznego podczas przetwarzania niezaufanej zawartości HTML w wersji 8. Zdalny atakujący może stworzyć specjalnie spreparowaną stronę internetową, nakłonić ofiarę do jej otwarcia, wywołać niedozwolony zapis i wykonać dowolny kod w systemie docelowym.