এই ধরনের দুর্বলতা আক্রমণকারীকে সহজে প্রশাসনিক অনুমতি অর্জন করে ক্লাউড প্রোভাইডারের অ্যাক্সেস নিয়ন্ত্রণ এড়িয়ে যেতে দেয়। গুগল ক্লাউড এবং মাইক্রোসফট আজুরে নতুন কনফিউজড ডেপুটি বাগ উদ্ভাসিত হয়েছে, তবে উভয় কোম্পানি তা স্বীকার করেনি।
স্বাধীন নিরাপত্তা গবেষক জাস্টিন ও'লিয়ার গুগল ক্লাউড প্ল্যাটফর্ম (GCP) এবং মাইক্রোসফট আজুরে দুটি ‘কনফিউজড ডেপুটি’ দুর্বলতা চিহ্নিত করেছেন। যদিও তিনি উভয় কোম্পানিকে রিপোর্ট করেছেন, মাইক্রোসফট একটি নীরব প্যাচ প্রয়োগ করেছে, আর গুগল কোনো বাগ‑বাউন্টি স্বীকার করেনি।
প্রথম বাগটি আজুরের কুবেরনেটিস সার্ভিস (AKS) ব্যাকআপে, যেখানে ‘ট্রাস্টেড অ্যাক্সেস’ ফিচার ব্যবহারকারীকে ব্যাকআপ কন্ট্রিবিউটর থেকে ক্লাস্টার‑অ্যাডমিন অধিকার পর্যন্ত নিয়ে যায়। দ্বিতীয়টি GCP‑এর Config Connector‑এ, যা ব্যবহারকারীর পরিচয় যাচাই না করে IAM রোল প্রদান করে, ফলে সাধারণ নেমস্পেস অ্যাক্সেস থেকে পুরো GCP অর্গানাইজেশন মালিকানা অর্জন করা যায়। উভয়ই আক্রমণকারীকে লগে দৃশ্যমান না হয়ে ডেটা চুরি ও ম্যালিশিয়াস ওয়ার্কলোড ডিপ্লয় করার সুযোগ দেয়।