ఈ రకమైన బలహీనతలు దాడి దారులకు పరిపాలనా అనుమతులను సులభంగా పొందడానికి, క్లౌడ్ ప్రొవైడర్ల యాక్సెస్ నియంత్రణలను దాటడానికి అనుమతిస్తాయి. Google Cloud మరియు Microsoft Azureలో కొత్త Confused Deputy లోపాలు కనుగొనబడ్డాయి, కానీ రెండు కంపెనీలు వాటిని గుర్తించలేదు.

స్వతంత్ర సైబర్ పరిశోధకుడు జస్టిన్ ఓ'లియరీ, Google Cloud Platform (GCP) మరియు Microsoft Azureలో రెండు ‘Confused Deputy’ బలహీనతలను గుర్తించారు. ఆయన ఈ బగ్‌లను రెండు సంస్థలకు నివేదించినప్పటికీ, మైక్రోసాఫ్ట్ నిశ్శబ్దంగా ప్యాచ్‌ను వర్తింపజేసింది, గూగుల్ బగ్ బౌంటీని తిరస్కరించింది.

మొదటి బగ్ Azure Kubernetes Service (AKS) బ్యాకప్ సేవలో, ‘Trusted Access’ ఫీచర్ ద్వారా బేసిక్ Backup Contributor అనుమతుల నుంచి క్లస్టర్‑అడ్మిన్ హక్కులకు ఎస్కలేషన్‌కు దారి తీస్తుంది. రెండవ బగ్ GCPలో Config Connector‌లో, యూజర్ ఐడెంటిటీని పరిశీలించకుండా IAM పాత్రలను ఇవ్వడం ద్వారా, సాధారణ Kubernetes నేమ్‌స్పేస్ యాక్సెస్ మాత్రమే ఉన్న దాడి దారు గూగుల్ క్లౌడ్ సంస్థ యజమాని స్థాయిని పొందగలడు. ఈ దాడులు లాగ్‌లలో కనిపించక పోవడం ద్వారా మరింత గుప్తంగా ఉంటాయి.