I første omgang reagerede Microsoft på meldingen om sikkerhedshullet i Passport ved at lukke dele af tjenesten, men i mellemtiden skulle fejlen være rettet og systemet er igen tilgængeligt på nettet. Passport er en meget vigtig del af Microsofts internet-strategi, som bl.a. ligger til grund for posttjenesten Hotmail med flere end 100 millioner brugere.
Det sårbare punkt er den funktion, som anvendes, når brugeren har glemt sit kodeord. Pakistanske Muhammad Faisal Rauf Danka opdagede at man kunne fodre systemet med en speciel URL-adresse, som indeholder brugernavnet for den konto, som man ønsker adgang til, samt ens egen mailadresse. Derefter sender Passport et nyt kodeord - men ikke til den legitime bruger, men til den mailadresse, som hackeren har oplyst.
Med dette kodeord er der fri adgang til brugerkontoen og alle oplysninger, som er gemt om brugeren. Tilmed kan den legitime bruger ikke længere få adgang til sin konto, fordi kodeordet er ændret.
Ifølge sikkerhedseksperten reagerede Microsoft først efter ti mails, men i mellemtiden har Microsoft indrømmet, at der er tale om en pinlig fejl.
Sikkerhedshullet har eksisteret i systemet siden september 2002, og Microsoft fortæller at man har startet en undersøgelse for at afklare, om det er blevet misbrugt til at stjæle kontooplysninger.