Ассистента Atlassian Rovo научили сливать данные Jira и Confluence атакующим
Компания Atlassian встроила ИИ-ассистента Rovo в свои продукты, включая Jira и Confluence, и по умолчанию включила его на тарифах Standard, Premium и Enterprise. Как выяснили сразу две команды безопасников, эту услужливость можно обратить против владельца данных: Rovo удаётся уговорить собрать информацию, к которой имеет доступ авторизованный пользователь, и переслать её на подконтрольный злоумышленнику сервер.
Две дороги к одной утечке
Фирма PromptArmor использовала классическую непрямую инъекцию промпта. Скрытые инструкции прячутся в документе, который пользователь загружает и невинно просит Rovo «навести порядок в задачах». Ассистент послушно ищет данные в Jira и Confluence, дописывает найденное к чужому URL и открывает его — а атакующий читает содержимое из логов собственного сервера. Вернувшись в чат позже, жертва видит лишь предложенные правки задач и никаких следов кражи.
Любопытная деталь: отключение опции веб-поиска, которую Atlassian подаёт как отдельную настройку организации, инъекцию не останавливало — исходящий запрос шёл через другую способность ассистента открывать ссылки. Корень проблемы PromptArmor формулирует просто: ничто не проверяет, сам ли агент составил тот адрес, который он открывает.
Varonis Threat Labs зашли с другой стороны и назвали свою находку RovoBlast. Оказалось, что параметр URL rovoChatPrompt подгружает произвольные инструкции прямо в чат Rovo, так что одного клика авторизованного пользователя достаточно, чтобы ассистент выполнил их с его правами. Исследователи продемонстрировали вывод приватного API-ключа из Confluence, а та же техника сработала против Jira и данных, доступных через коннекторы SharePoint и Outlook.
Что уже исправлено, а что нет
Здесь истории расходятся. Уязвимость Varonis прошла через Bugcrowd, получила приоритет P2 и премию в 6000 долларов; Atlassian закрыла её на своей стороне 8 июля 2026 года, и репортёр подтвердил исправление. А вот PromptArmor, по её словам, сообщила о проблеме ещё 23 мая, но после нескольких напоминаний так и не дождалась внятного ответа и опубликовала находку 5 августа, описывая Rovo как всё ещё уязвимый. Подтверждения, что содержательный путь атаки закрыт, нет.
Патча, который можно было бы накатить, ни в одном случае не предусмотрено. Ссылочную брешь Atlassian устранила сама, а против инъекции через контент остаётся лишь ограничивать, каким приложениям и группам вообще разрешён Rovo, и не считать переключатель веб-поиска самостоятельной границей безопасности.
Важная оговорка: речь не о тотальном обходе прав. Rovo вытекает ровно столько, сколько доступно самой жертве. Но в этом и подвох ассистента, намеренно протянутого через все продукты и коннекторы: охват одной учётной записи — это система, работающая как задумано. Ни один из отчётов не приводит признаков применения этих техник против реальных организаций, и CVE ни одной из уязвимостей пока не присвоено.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.