Lỗi nằm trong AsyncSafeTransport tại mealie/pkgs/safehttp/transport.py. Khi nhận hostname do người dùng kiểm soát, transport phân giải hostname một lần rồi kiểm tra địa chỉ IP đã nhận được against các quy tắc chặn dải mạng riêng. Tuy nhiên, request HTTP tiếp theo vẫn dùng hostname ban đầu, để underlying async transport tự phân giải lại thay vì ghim kết nối vào địa chỉ IP đã được kiểm tra. Kẻ tấn công kiểm soát DNS có thể trả về địa chỉ công khai trong lần kiểm tra và trả về địa chỉ nội bộ hoặc địa chỉ metadata trong lần kết nối thực tế, qua đó vượt qua SSRF guard. GitHub Advisory Database cho biết đường đi này có thể được gọi bởi user đã đăng nhập qua /api/recipes/create/url, /api/recipes/test-scrape-url và /api/recipes/{slug}/image; nội dung được fetch được phản hồi lại cho requester. Chi tiết về thời điểm phân giải DNS và điều kiện mạng cụ thể cần để điều khiển hai lần phân giải không được mô tả đầy đủ trong các nguồn hiện có.