Atlassian Rovo puede ser engañado para enviar datos de Jira y Confluence a atacantes

Vulnerabilidades en Rovo

Instrucciones controladas por atacantes pueden hacer que el asistente Rovo de Atlassian recopile datos de Jira o Confluence a los que el usuario autenticado tiene acceso y los envíe a un servidor externo. Dos firmas de seguridad descubrieron este comportamiento de forma independiente. Una de las vías ya ha sido confirmada como corregida.

El archivo que lleva las órdenes

PromptArmor, una firma de seguridad de IA, ocultó las instrucciones en contenido que Rovo lee. Según su informe, un archivo subido era suficiente para que el asistente recopilara datos internos y los enviara a través de una solicitud de URL, sin necesidad de un paso de aprobación adicional. La firma publicó sus hallazgos el 5 de agosto de 2026 y afirmó que la cadena seguía funcionando incluso con la opción de búsqueda web desactivada.

Varonis Threat Labs, por su parte, colocó las instrucciones en un enlace. Descubrió que el parámetro de URL rovoChatPrompt podía precargar instrucciones del atacante en Rovo Chat, de modo que un solo clic de un usuario autenticado era suficiente para que Rovo las ejecutara con los privilegios de ese usuario y enviara los resultados a un servidor controlado por el atacante. Varonis denominó a esta falla 'RovoBlast' y la reportó a través de Bugcrowd, donde Atlassian la corrigió en el servidor el 8 de julio de 2026.

Detalles de la inyección de prompts

La cadena de PromptArmor es un ataque de inyección indirecta de prompts: el texto controlado por el atacante se coloca dentro del contenido que el asistente debe usar, y el modelo trata parte de ese texto como instrucciones. En el ejemplo publicado, un usuario sube un documento con una inyección oculta y pide a Rovo que organice sus tickets de Jira. Rovo busca en Jira y Confluence, agrega lo encontrado a una URL del atacante y la abre, permitiendo al atacante leer los tickets y el contenido de las páginas desde sus registros de servidor.

PromptArmor señaló que el robo de datos no requiere una aprobación humana separada. El hallazgo sobre la búsqueda web es relevante porque Atlassian ofrece esa opción como una configuración a nivel de organización para expandir las fuentes de Rovo a sitios web públicos. Sin embargo, desactivar esa opción no detiene la cadena, ya que la solicitud saliente utilizaba una capacidad de recuperación de URL separada. La causa raíz es que no se verifica si la URL abierta fue construida por el propio agente.

PromptArmor dijo que notificó a Atlassian el 23 de mayo de 2026, recibió un número de caso dos días después, hizo seguimiento el 4 de junio y el 29 de julio, y publicó su informe tras no recibir más comunicación. El informe aún describe a Rovo como vulnerable a fecha de publicación, casi un mes después de que se corrigiera la otra vulnerabilidad.

La falla de un clic ya está corregida

La divulgación a través de Bugcrowd ofrece un registro más sólido. El parámetro rovoChatPrompt podía transportar un prompt completo en una URL de Rovo. La prueba de concepto indicaba a Rovo que localizara información accesible para la víctima, la colocara en la ruta de una URL de imagen controlada por el atacante y obtuviera la imagen, enviando los datos al servidor del atacante. El investigador demostró la exfiltración de una clave API privada de Confluence, y se probó también contra Jira y datos alcanzables a través de conectores de SharePoint y Outlook.

El informe fue clasificado como P2 en la escala de prioridad de Bugcrowd y recibió una recompensa de 6.000 dólares. Atlassian implementó la corrección en el servidor el 8 de julio, y el informe está marcado como resuelto. Ninguna de las dos divulgaciones incluye un identificador CVE.

Permisos y configuraciones

El acceso a datos de Rovo sigue los permisos configurados en los productos de Atlassian y en aplicaciones de terceros conectadas. El riesgo es para datos que el usuario autenticado puede alcanzar, no una vulneración de autorización a nivel de inquilino. Los administradores pueden bloquear las funciones de Rovo para aplicaciones compatibles, lo que desactiva las funciones de IA actuales y futuras, incluidos Agents y Chat. En Enterprise, la experiencia de acceso más nueva también puede gestionar Rovo por aplicación y grupo de usuarios.

Atlassian documenta una advertencia: en un sitio con varias aplicaciones de la familia Jira, bloquear una de ellas no elimina las capacidades compartidas. Rovo Search, Chat y Create con Rovo permanecen disponibles mientras cualquier aplicación Jira en ese sitio tenga Rovo habilitado.

Recomendaciones y estado actual

La falla del enlace ya está corregida en el lado de Atlassian. Para el riesgo de contenido separado, las organizaciones deben revisar qué aplicaciones y grupos tienen acceso a Rovo, ajustar los permisos subyacentes y el alcance de los conectores, y no tratar la opción de búsqueda web como una frontera de seguridad completa. Ninguna de las divulgaciones informa evidencia de que estas técnicas se hayan utilizado contra una organización real.

Una vía está confirmada como cerrada. PromptArmor dijo que la otra no fue resuelta cuando publicó el 5 de agosto; su estado posterior a esa fecha no está confirmado.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *