Lỗ hổng thuộc CWE-307 và nằm trong các route xử lý xác thực. Luồng POST /api/tokens nhận danh tính và mật khẩu; với tài khoản bật TOTP, luồng này cấp một challenge token có thời hạn ngắn. POST /api/tokens/2fa xác minh mã được cung cấp và trả về full token nếu mã hợp lệ. Phần triển khai bị ảnh hưởng không có cơ chế rate limiting hiệu quả trên các endpoint xác thực, vì vậy một client mạng chưa xác thực có thể lặp lại các lần đoán mà không bị giới hạn bởi ứng dụng. Điều kiện tiếp cận là management API phải có thể truy cập từ mạng do kẻ tấn công kiểm soát; nguồn bằng chứng hiện có không xác định liệu reverse proxy, topology triển khai hoặc biện pháp bên ngoài có bổ sung giới hạn hay không.