Ассистента Atlassian Rovo научили сливать данные Jira и Confluence атакующим

· Безопасность
Две команды исследователей независимо показали, как через инъекцию инструкций заставить корпоративного ИИ-ассистента Rovo собирать доступные пользователю данные и отправлять их на чужой сервер. Одну из уязвимостей Atlassian уже закрыла.

cover.svg

Компания Atlassian встроила ИИ-ассистента Rovo в свои продукты, включая Jira и Confluence, и по умолчанию включила его на тарифах Standard, Premium и Enterprise. Как выяснили сразу две команды безопасников, эту услужливость можно обратить против владельца данных: Rovo удаётся уговорить собрать информацию, к которой имеет доступ авторизованный пользователь, и переслать её на подконтрольный злоумышленнику сервер.

Две дороги к одной утечке

Фирма PromptArmor использовала классическую непрямую инъекцию промпта. Скрытые инструкции прячутся в документе, который пользователь загружает и невинно просит Rovo «навести порядок в задачах». Ассистент послушно ищет данные в Jira и Confluence, дописывает найденное к чужому URL и открывает его — а атакующий читает содержимое из логов собственного сервера. Вернувшись в чат позже, жертва видит лишь предложенные правки задач и никаких следов кражи.

Любопытная деталь: отключение опции веб-поиска, которую Atlassian подаёт как отдельную настройку организации, инъекцию не останавливало — исходящий запрос шёл через другую способность ассистента открывать ссылки. Корень проблемы PromptArmor формулирует просто: ничто не проверяет, сам ли агент составил тот адрес, который он открывает.

Varonis Threat Labs зашли с другой стороны и назвали свою находку RovoBlast. Оказалось, что параметр URL rovoChatPrompt подгружает произвольные инструкции прямо в чат Rovo, так что одного клика авторизованного пользователя достаточно, чтобы ассистент выполнил их с его правами. Исследователи продемонстрировали вывод приватного API-ключа из Confluence, а та же техника сработала против Jira и данных, доступных через коннекторы SharePoint и Outlook.

Что уже исправлено, а что нет

Здесь истории расходятся. Уязвимость Varonis прошла через Bugcrowd, получила приоритет P2 и премию в 6000 долларов; Atlassian закрыла её на своей стороне 8 июля 2026 года, и репортёр подтвердил исправление. А вот PromptArmor, по её словам, сообщила о проблеме ещё 23 мая, но после нескольких напоминаний так и не дождалась внятного ответа и опубликовала находку 5 августа, описывая Rovo как всё ещё уязвимый. Подтверждения, что содержательный путь атаки закрыт, нет.

Патча, который можно было бы накатить, ни в одном случае не предусмотрено. Ссылочную брешь Atlassian устранила сама, а против инъекции через контент остаётся лишь ограничивать, каким приложениям и группам вообще разрешён Rovo, и не считать переключатель веб-поиска самостоятельной границей безопасности.

Важная оговорка: речь не о тотальном обходе прав. Rovo вытекает ровно столько, сколько доступно самой жертве. Но в этом и подвох ассистента, намеренно протянутого через все продукты и коннекторы: охват одной учётной записи — это система, работающая как задумано. Ни один из отчётов не приводит признаков применения этих техник против реальных организаций, и CVE ни одной из уязвимостей пока не присвоено.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.