OpenIdentityPlatform OpenAM xử lý yêu cầu XML tại endpoint pre-authentication /authservice của giao thức PLL. Giá trị className trong phần tử CustomCallback do phía gửi kiểm soát được AuthXMLUtils dùng để tải và khởi tạo một Java class tùy ý mà không xác minh class đó triển khai DSAMECallbackInterface. Trên cấu hình mặc định, endpoint có thể được truy cập mà không cần xác thực, vì vậy dữ liệu XML do attacker kiểm soát có thể kích hoạt việc khởi tạo class trong tiến trình máy chủ.
Ngoài việc khởi tạo class tùy ý, luồng xử lý còn deserialize giá trị Subject đã được serialize mà không có cơ chế giới hạn class an toàn. Điều này có thể cho phép thực thi code trong tiến trình OpenAM khi dữ liệu được tạo phù hợp. Kiểm tra sunRemoteAuthSecurityEnabled diễn ra sau khi AuthXMLRequest.parseXML đã phân tích request và khởi tạo class, nên không ngăn được phần xử lý dễ bị tấn công. Bản sửa đổi bổ sung việc tải class mà không chạy static initializer, kiểm tra DSAMECallbackInterface trước khi khởi tạo và áp dụng allowlist cùng giới hạn đối với quá trình deserialize Subject. Evidence hiện có không xác định một gadget chain hoặc payload cụ thể.