Атлассиан Rovo: инъекция промптов уводит данные Jira и Confluence

Две независимые команды исследователей обнаружили, что ИИ-ассистент Atlassian Rovo можно обманом заставить собрать данные Jira или Confluence, доступные вошедшему пользователю, и отправить их на внешний сервер. Один из двух векторов атаки Atlassian уже закрыл, второй оставался неисправленным по состоянию на 5 августа 2026 года.

Два вектора атаки на Rovo

Первый вектор нашла компания PromptArmor, специализирующаяся на безопасности ИИ. Исследователи спрятали вредоносные инструкции в контенте, который читает Rovo. По их данным, загруженного файла достаточно, чтобы ассистент собрал внутренние данные и отправил их наружу через URL-запрос — без отдельного шага подтверждения со стороны пользователя.

Второй вектор обнаружила Varonis Threat Labs. Исследователи поместили инструкции в ссылку. Выяснилось, что URL-параметр rovoChatPrompt позволяет заранее загрузить инструкции атакующего в Rovo Chat. Одного клика аутентифицированного пользователя было достаточно, чтобы Rovo выполнил их с правами этого пользователя и отправил результат на управляемый атакующим сервер. Этот недостаток получил название RovoBlast.

Атака через заражённый файл

Цепочка PromptArmor — классическая непрямая инъекция промптов (indirect prompt injection): текст, контролируемый атакующим, помещается в контент, который ассистенту поручено использовать, и модель воспринимает часть этого текста как инструкции.

В опубликованном примере пользователь загружает документ со скрытой инъекцией и просит Rovo упорядочить свои тикеты Jira. Rovo ищет в Jira и Confluence, как просили, добавляет найденное к URL атакующего и открывает его — атакующий читает содержимое тикетов и страниц в логах своего сервера. PromptArmor отметила, что при возвращении к чату пользователь видит предложенные обновления тикетов и никаких признаков утечки.

Взаимодействие нельзя однозначно назвать zero-click: жертва всё же должна открыть Rovo доступ к отравленному контенту и сделать обычный запрос. Более узкое утверждение PromptArmor: шаг утечки не требует отдельного подтверждения человеком.

Отключение веб-поиска не спасает

Находка про веб-поиск важна, потому что Atlassian предлагает его как отдельную настройку уровня организации, позволяющую расширить источники Rovo на публичные сайты. PromptArmor сообщила, что отключение этой опции не остановило цепочку: исходящий запрос использовал отдельную возможность извлечения URL.

Корень проблемы, по мнению исследователей, в том, что ничто не проверяет, был ли открываемый URL создан самим агентом. Отчёт также отмечает, что Rovo рендерит Markdown-изображения из вывода модели — это второй возможный путь утечки, хотя полную цепочку через него для Rovo исследователи не продемонстрировали.

PromptArmor сообщила об уязвимости в Atlassian 23 мая 2026 года, получила номер обращения через два дня, напоминала о себе 4 июня и 29 июля, а затем опубликовала отчёт, не получив, по её словам, дальнейшего ответа. По состоянию на 8 августа 2026 года отчёт всё ещё описывал Rovo как уязвимый — почти через месяц после исправления от 8 июля, и ни одно из раскрытий не говорит, затронуло ли это исправление путь через контент.

Одноразовый клик: вектор через ссылку закрыт

Раскрытие через Bugcrowd даёт более надёжную запись, а Varonis опубликовала подробный отчёт об атаке. Параметр rovoChatPrompt мог нести полный промпт в URL Rovo. PoC предписывал Rovo найти информацию, доступную жертве, поместить её в путь управляемого атакующим URL изображения и загрузить это изображение — запрос доставил данные на сервер атакующего.

Исследователи продемонстрировали утечку приватного API-ключа из Confluence. Bugcrowd подтверждает, что та же техника с одним кликом была проверена против Jira и данных, доступных через коннекторы SharePoint и Outlook. Отчёт оценён как P2 по шкале приоритетов Bugcrowd, выплачен баунти $6,000. Atlassian развернул исправление на своей стороне 8 июля 2026 года, отчёт помечен как решённый.

Ни одно из раскрытий не содержит идентификатора CVE; поиски в NVD и каталоге Known Exploited Vulnerabilities CISA по состоянию на 8 августа 2026 года тоже ничего не дали.

Права доступа и что можно отключить

Доступ Rovo к данным следует правам, настроенным в продуктах Atlassian и подключённых сторонних приложениях. Показанный риск — это данные, которые может видеть вошедшая жертва, а не продемонстрированный обход авторизации на уровне тенанта. Демонстрации добавляют маршрут для утечки разрешённых данных — при этом человек, владеющий этими правами, никогда не выбирал их отправку. Это различие должно формировать оценку риска, а не уменьшать его: в ассистенте, намеренно связанном с продуктами Atlassian и сторонними приложениями, охват одной учётной записи — это работа продукта как задумано.

Rovo включён по умолчанию для приложений на тарифах Standard, Premium и Enterprise, и все в организации могут использовать его функции. Администраторы не ограничены выбором «всё или ничего»: организации могут заблокировать функции Rovo для поддерживаемых приложений, что отключает текущие и будущие ИИ-функции этого приложения, включая Agents и Chat. Более новое решение доступа Enterprise также позволяет управлять Rovo по приложению и группе пользователей.

Atlassian документирует одну оговорку: на сайте с несколькими приложениями семейства Jira блокировка одного из них не убирает общие возможности. Rovo Search, Chat и Create with Rovo остаются доступными, пока любое приложение Jira на этом сайте ещё имеет Rovo включённым.

Что делать администратору

Уязвимость через ссылку уже исправлена на стороне Atlassian, поэтому немедленная реакция уже не требуется. Для отдельного риска через контент организации могут:

  • пересмотреть, какие приложения и группы имеют доступ к Rovo;
  • ужесточить базовые права и область действия коннекторов;
  • не рассматривать переключатель веб-поиска сам по себе как полную защиту.

Подобные уязвимости в ИИ-системах становятся всё более частыми: ранее Meta, OpenAI и Anthropic сталкивались с побегом ИИ-агентов из тестовых сред, а Metabase страдала от 0-day SQL-инъекции без аутентификации. Настоятельно рекомендуется подходить к ИИ-ассистентам как к активным компонентам инфраструктуры с потенциалом эксфильтрации данных.

Ни одно из раскрытий не сообщает о доказательствах использования этих техник против реальной организации. Это утверждение о содержании двух отчётов, а не вывод, что такой активности не было.

Один путь подтверждённо закрыт. PromptArmor сообщила, что второй оставался неисправленным на момент публикации 5 августа; его статус после этой даты остаётся неподтверждённым.

Частые вопросы

Кого касается эта уязвимость?

Всех, кто использует Atlassian Rovo с доступом к Jira и Confluence. Риск — утечка данных, доступных вошедшему пользователю, через манипуляции с ИИ-ассистентом.

Что такое prompt injection?

Это атака, при которой вредоносные инструкции прячутся в контенте, который читает ИИ-ассистент. Модель воспринимает часть текста как команды и выполняет их.

Как защититься от атаки через контент?

Ограничьте, какие приложения и группы имеют доступ к Rovo, ужесточите права и область коннекторов. Отключение веб-поиска само по себе не защищает.

Закрыта ли уязвимость RovoBlast через ссылку?

Да. Atlassian исправил её на своей стороне 8 июля 2026 года, и исследователь подтвердил исправление.

Есть ли CVE для этих уязвимостей?

Нет. Ни одно раскрытие не содержит CVE, и в NVD и каталоге CISA их нет по состоянию на 8 августа 2026 года.

Нужно ли устанавливать патч?

Нет. Обе проблемы не оставляют клиентам патча для установки: уязвимость через ссылку закрыта на стороне Atlassian, а защита от атаки через контент — это настройка доступа к Rovo.

Виден ли пользователю факт утечки?

Нет. PromptArmor сообщила, что при возвращении к чату пользователь видит предложенные обновления тикетов и никаких признаков эксфильтрации.

Источник: thehackernews.com