Контролирани от атакуващ инструкции могат да накарат асистента Rovo на Atlassian да събере данни от Jira или Confluence, до които вписаният потребител има достъп, и след това да ги изпрати към външен сървър. Две фирми за сигурност откриха това поведение независимо една от друга, по различни начини. Потвърдено е, че само единият от тези начини е затворен.

PromptArmor, фирма за сигурност на ИИ, скри инструкциите в съдържание, което Rovo чете. Тя заяви, че качването на файл е достатъчно, за да накара асистента да събере вътрешни данни и да ги изпрати чрез URL заявка, без отделна стъпка за одобрение.

Фирмата публикува информацията на 5 август 2026 г. и заяви, че веригата все още работи с изключена опция за уеб търсене на Rovo. Това заобикаляне е от единичен източник и докладът установява състоянието на констатацията само към тази дата; по-късно отстраняване на уязвимостта не е потвърдено тук.

Varonis Threat Labs вместо това постави инструкциите в линк. Лабораторията установи, че URL параметърът rovoChatPrompt предварително зарежда инструкции на атакуващия в Rovo Chat, така че едно кликване от удостоверен потребител е достатъчно за Rovo да ги изпълни с привилегиите на този потребител и да изпрати резултатите до контролиран от атакуващия сървър.

Varonis нарича недостатъка „RovoBlast“ и казва, че е разкрил проблема чрез Bugcrowd. Записът в Bugcrowd показва, че Atlassian го е коригирал от страна на сървъра на 8 юли 2026 г., а откривателят е валидирал корекцията.

Нито един от проблемите не оставя на клиентите корекция за сигурност, която да приложат: недостатъкът с линка беше затворен от страна на Atlassian, а лостът за контролирания чрез съдържание път е определянето на обхвата кои приложения и групи могат изобщо да използват Rovo.

Веригата на PromptArmor е индиректна атака с инжектиране на подкана (prompt injection): контролиран от атакуващия текст се поставя в съдържание, което асистентът е помолен да използва, и моделът третира част от този текст като инструкции.

В публикувания пример на фирмата, потребител качва документ, съдържащ скрито инжектиране, и иска от Rovo да организира неговите Jira тикети. Rovo търси в Jira и Confluence, както е поискано, добавя това, което намира, към URL адрес на атакуващия и го отваря, а атакуващият чете съдържанието на тикета и страницата от регистрационните файлове на собствения си сървър.

PromptArmor заяви, че потребител, който се върне в чата по-късно, вижда предложените актуализации на тикети и никакви признаци за изтичане на данни.

Взаимодействието не се описва чисто като без кликване. Жертвата все още трябва да изложи Rovo на заразеното съдържание и да направи нормална заявка. По-тясното твърдение на PromptArmor е, че стъпката на извличане на данни не изисква отделно одобрение от човек по веригата.

Констатацията за уеб търсенето е важна, тъй като Atlassian предлага уеб търсенето като отделна настройка на ниво организация, която позволява на потребителите да разширят източниците на Rovo до публични уебсайтове. PromptArmor заяви, че деактивирането на тази опция не е спряло нейната верига, тъй като изходящата заявка е използвала отделна възможност за извличане на URL адреси.

Тя посочва основната причина ясно: нищо не проверява дали отваряният URL адрес е такъв, който самият агент е конструирал. Докладът също така отбелязва, че Rovo изобразява Markdown изображения от изхода на модела – втори начин, по който данните могат да изтекат, въпреки че не демонстрира пълна верига през този път за Rovo. Заобикалянето на уеб търсенето остава приписано на PromptArmor, а не се третира като независимо възпроизведено.

Страницата на Atlassian за тази настройка не казва дали заявка, която асистентът съставя и извлича сам, попада под същия контрол. Това е въпросът, който констатацията повдига за всеки, който решава каква е стойността на превключвателя.

PromptArmor заяви, че е разкрила проблема на Atlassian на 23 май 2026 г., получила е номер на случай два дни по-късно, проследила е случая на 4 юни и отново на 29 юли и е публикувала информацията след липса на по-нататъшна комуникация.

The Hacker News не откри актуализация след публикуването на този доклад към 8 август 2026 г. и неговият текст все още описва Rovo като уязвим към момента на излизането му. Това е почти месец след като корекцията от 8 юли беше внедрена, и нито едно от разкритията не казва дали тази промяна е засегнала пътя през съдържанието.

Коригиран е уязвимостта с връзката с едно кликване

Разкритието в Bugcrowd дава по-надеждния запис от двете, а Varonis публикува по-пълен отчет за атаката.

Параметърът rovoChatPrompt може да пренася пълна подкана в Rovo URL. Демонстрацията на концепцията (PoC) е указала на Rovo да локализира информация, до която жертвата има достъп, да я постави в пътя на контролиран от атакуващия URL адрес за изображение и да извлече изображението. Тази заявка е доставила данните на сървъра на атакуващия.

Откривателят демонстрира извличане на частен API ключ от Confluence, а Bugcrowd казва, че същата техника с едно кликване е тествана срещу Jira и данни, достъпни чрез конектори за SharePoint и Outlook.

Докладът е оценен с приоритет P2 по скалата на Bugcrowd и е донесъл награда от 6000 долара; Atlassian е внедрил корекцията от страна на сървъра на 8 юли и докладът е маркиран като разрешен.

Нито едно от разкритията не носи CVE идентификатор, а търсенията в NVD и каталога с известни експлоатирани уязвимости на CISA не върнаха резултати за нито един от проблемите към 8 август 2026 г.

Права за достъп и какво може да бъде изключено

Достъпът до данни на Rovo следва разрешенията, конфигурирани в продуктите на Atlassian и свързаните приложения на трети страни. Следователно показаният риск е за данни, до които вписаната жертва има достъп.