Lỗi là sai sót trong kiểm soát phân quyền (CWE-285) của cơ chế Android PendingIntent được Samsung Notes sử dụng. Ứng dụng tạo hoặc để lộ một PendingIntent không an toàn, sau đó kẻ tấn công cục bộ có thể chiếm quyền sử dụng token này để khiến hành động được thực thi mà không có quyền dự kiến. Bản ghi xác nhận điều kiện tấn công gồm quyền truy cập cục bộ, độ phức tạp thấp, yêu cầu một mức đặc quyền thấp và không cần người dùng tương tác. Bằng chứng hiện có không nêu rõ PendingIntent cụ thể, component đích, hành động được ủy quyền hay dữ liệu do kẻ tấn công kiểm soát, vì vậy đường khai thác chi tiết và phạm vi chức năng bị ảnh hưởng vẫn chưa được xác định.