Vuln2jira implementuje paradygmat Cykl Deminga. Przy każdym uruchomieniu wykonywane są cztery kroki:

Dla każdego hosta, na którym występują podatności (zgodnie z ustawionymi w konfiguracji filtrami) tworzone jest w JIRA zgłoszenie (issue) zawierające:
Jeżeli zgłoszenie już istnieje, ale ma status „Zamknięte” („Closed”) to w wypadku wykrycia podatności dla danej maszyny status jest automatycznie zmieniany na „Ponownie otwarte” („Reopened”). Dla zgłoszenia posiadającego status „Rozwiązanego” („Resolved”),w wypadku wykrycia nowych podatności status zmieniany jest na „Ponownie otwarte” („Reopened”). Automatycznie tworzony jest kolejny załącznik CSV i aktualizowane jest pole Description. Pojawia się nowy komentarz, z informacją o zmianach listy podatności. Jeżeli dla danego zgłoszenia podatności nie występują, wówczas jego status jest automatycznie zmieniany na „Zamknięty” („Closed”).
W tym trybie dla każdej odnalezionej podatności pasującej do ustawionego w vuln2jira filtra automatycznie tworzone jest zgłoszenie. Program samodzielnie zarządza zamykaniem oraz ponownym otwieraniem błędnie zamkniętych przez operatora zgłoszeń. Ten tryb pracy wskazany jest wyłącznie dla dobrze patchowanych sieci, w których ilość podatności jest relatywnie niewielka, w przeciwnym razie łatwo można przeciążyć system JIRA nadmierną ilością zgłoszeń i trudno je będzie obsłużyć. Jeżeli zgłoszenie już istnieje, ale ma status „Zamknięte” („Closed”) to w wypadku wykrycia podatności dla danej maszyny status jest automatycznie zmieniany na „Ponownie otwarte” („Reopened”).
Dla zgłoszenia posiadającego status „Rozwiązanego” („Resolved”), w wypadku wykrycia nowych podatności status zmieniany jest na „Ponownie otwarte” („Reopened”). Automatycznie tworzony jest kolejny załącznik CSV i aktualizowane jest pole Description. Pojawia się nowy komentarz, z informacją o zmianach listy podatności. Jeżeli dla danego zgłoszenia podatności nie występują, wówczas jego status jest automatycznie zmieniany na „Zamknięty” („Closed”).
Funkcjonalność vuln2jira rozszerzyć można zakupując wtyczkę „Accept Risk Add-on”, umożliwiającą składanie do Security Center zleceń Accept Risk z poziomu systemu JIRA