AWS Amazon SSM Agent xử lý các yêu cầu cho khả năng Session Manager, trong đó có chuyển tiếp cổng tới remote host. Lỗi nằm ở việc kiểm tra giá trị host đích không nhận diện đúng các biểu diễn tương đương của cùng một địa chỉ, khiến một giá trị host do người dùng kiểm soát có thể vượt qua remote destination denylist dành cho các địa chỉ link-local. Kẻ tấn công cần là người dùng đã xác thực và có quyền khởi động phiên remote-host port forwarding; không yêu cầu người dùng khác tương tác. Khi truy cập được endpoint link-local, đặc biệt là Instance Metadata Service, kẻ tấn công có thể lấy temporary IAM role credentials của managed instance và sử dụng chúng từ bên ngoài instance. Chi tiết triển khai đầy đủ của phép chuẩn hóa địa chỉ và cách xử lý mọi biến thể đầu vào không được công bố, nhưng release liên quan xác nhận việc chuẩn hóa IP trước khi kiểm tra denylist là một phần của bản sửa lỗi.