Luka wynika z błędu granicznego podczas przetwarzania niezaufanej zawartości HTML w wersji 8. Osoba atakująca zdalnie może utworzyć specjalnie spreparowaną stronę internetową, nakłonić ofiarę do jej otwarcia, wyzwolić zapis poza granicami i wykonać dowolny kod w systemie docelowym.