Lỗi nằm trong services/repository/files/patch.go, nơi Gitea áp dụng patch do attacker kiểm soát trong một bare temporary clone bằng Git apply với các tùy chọn --index, --cached, --binary và, trên Git 2.32 trở lên, thêm -3. Một xung đột add/add có thể khiến cơ chế three-way fallback của Git đưa đường dẫn trong patch ra khỏi index, dù thao tác đang dùng --cached. Vì root của bare repository chính là $GIT_DIR, một tệp thực thi tại hooks/post-index-change sẽ được Git nhận diện như một hook hoạt động. Git gọi hook khi ghi index, cho phép nội dung do repository kiểm soát thực thi shell command với quyền của OS user chạy Gitea. Điều kiện được advisory nêu gồm Git 2.32 trở lên, route diffpatch được bật và temporary filesystem có thể ghi và thực thi. Tác động vượt quá quyền của tài khoản dịch vụ phụ thuộc vào cách cô lập host và các quyền mà tài khoản Gitea được cấp.