இந்த வகை பலவீனங்கள் தாக்குபவர் எளிதாக நிர்வாக அனுமதிகளைப் பெறவும், கிளவுட் வழங்குநர்களின் அணுகல் கட்டுப்பாடுகளைத் தவிர்க்கவும் அனுமதிக்கின்றன. Google Cloud மற்றும் Microsoft Azure-இல் புதிய Confused Deputy பலவீனங்கள் கண்டறியப்பட்டுள்ளன, ஆனால் இரு நிறுவனங்களும் அவற்றை அங்கீகரிக்கவில்லை.

சுயாதீன பாதுகாப்பு ஆராய்ச்சியாளர் ஜஸ்டின் ஓ'லியர், Google Cloud Platform (GCP) மற்றும் Microsoft Azure-இல் இரண்டு ‘Confused Deputy’ பலவீனங்களை கண்டறிந்தார். அவர் இரு நிறுவனங்களுக்கும் இதை அறிவித்தார்; மைக்ரோசாப்ட் ஒரு நிசப்த பைட்சை வெளியிட்டது, ஆனால் Google இதை பக்‑பவுண்டியாக ஒப்புக்கொள்ளவில்லை.

முதல் பலவீனம் Azure Kubernetes Service (AKS) இன் பேக்கப் சேவையில், ‘Trusted Access’ அம்சம் மூலம் அடிப்படை Backup Contributor அனுமதியிலிருந்து முழு கிளஸ்டர்‑அட்மின் அனுமதிக்கு உயர்த்துகிறது. இரண்டாவது பலவீனம் GCP‑இல் Config Connector‑இல், பயனர் அடையாளம் சரிபார்ப்பு இல்லாமல் IAM ரோல்களை வழங்கி, சாதாரண Kubernetes namespace அணுகலிலிருந்து முழு GCP அமைப்பு உரிமை பெற முடிகிறது. இவற்றால் தாக்குபவர் தரவை எடுத்து விடவும், தீயவழி பணிகளை ஒழுங்குபடுத்தவும், பதிவுகளில் தெரியாமல் இருக்கவும் முடியும்.