VMTech
Обсудить проект

Atlassian закрыла одну из двух схем утечки данных через Rovo

Atlassian закрыла одну из двух схем утечки данных через Rovo

Исследовательские компании PromptArmor и Varonis Threat Labs описали два способа заставить ИИ-ассистента Atlassian Rovo передать на внешний сервер данные из Jira и Confluence, доступные авторизованному пользователю. Схему RovoBlast через ссылку Atlassian исправила на своей стороне 8 июля 2026 года; Bugcrowd оценила отчёт в $6 тыс. Второй сценарий, со скрытыми инструкциями во вложенном файле, PromptArmor на 5 августа считала нерешённым.

Ссылка с инструкциями для Rovo Chat

Varonis обнаружила, что параметр rovoChatPrompt позволял поместить полный промпт в URL для Rovo Chat. После одного перехода авторизованного пользователя ассистент выполнял инструкции с его правами и мог отправить найденные сведения на сервер, контролируемый атакующим.

В доказательстве концепции Rovo искал доступные жертве данные, добавлял их в путь URL изображения и загружал это изображение. Запрос попадал в журналы внешнего сервера. Varonis продемонстрировала получение закрытого API-ключа из Confluence и проверила технику для Jira, а также данных через коннекторы SharePoint и Outlook.

Bugcrowd пометила отчёт как resolved после серверного исправления Atlassian и подтверждения от исследователя. Для этой проблемы не требуется установка патча со стороны клиентов. CVE для неё не присваивался; по состоянию на 8 августа записей не было и в NVD, и в каталоге CISA Known Exploited Vulnerabilities.

Вложение со скрытой prompt-инъекцией

PromptArmor описала другой путь: атакующий размещает инструкции в контенте, который Rovo должен обработать. В опубликованном примере пользователь загружает документ со скрытой инъекцией и просит ассистента упорядочить задачи Jira. Rovo находит данные в Jira и Confluence, добавляет их к URL атакующего и открывает его без отдельного подтверждения человеком.

Компания заявила, что этот сценарий работал и при выключенной функции web search. По её версии, исходящий запрос использовал отдельную возможность получения URL, а не поиск в интернете. Atlassian не уточняет, распространяется ли настройка web search на адреса, которые ассистент сам формирует и открывает.

Это не демонстрация обхода прав всего арендатора: Rovo использует разрешения учётной записи в продуктах Atlassian и подключённых приложениях. Однако данные, которые сотрудник вправе читать, могут покинуть организацию без явного выбора отправки. Такой перенос доверия к действиям агента соответствует рискам, описанным в материале риски переноса доверия между корпоративными сервисами при работе со связанными корпоративными сервисами.

Что проверить администраторам

Rovo включён по умолчанию для приложений на тарифах Standard, Premium и Enterprise. Администраторы могут отключать его функции для поддерживаемых приложений либо управлять доступом по приложениям и группам пользователей в Enterprise. При этом на сайте с несколькими Jira-приложениями отключение одного из них не убирает общие возможности Rovo, если оно остаётся включённым хотя бы для одного приложения Jira.

Организациям стоит проверить, каким группам доступен Rovo, сократить права в Jira и Confluence и ограничить область данных у внешних коннекторов. Исправленная ссылка не требует действий клиента, но переключатель web search сам по себе не следует считать полной границей защиты от сценария со вложенным контентом. Обе публикации не содержат свидетельств применения этих техник против реальных организаций.

#atlassian#rovosecurity#promptinjection#datasecurity
Открытая аналитика
На сайте 4 просмотров
мин чтения 4 08.08.2026
Instagram

Atlassian закрыла одну из двух схем утечки данных через Rovo

Открыть публикацию в Instagram ↗