El asistente de IA Rovo de Atlassian puede ser secuestrado para filtrar datos de Jira y Confluence

Investigadores de seguridad han revelado dos vulnerabilidades separadas de inyección de prompts en el asistente de IA Rovo de Atlassian que permiten a los atacantes exfiltrar silenciosamente datos sensibles de Jira, Confluence y herramientas de terceros conectadas — sin que la víctima se dé cuenta jamás de que su asistente de IA fue secuestrado.
Ataque uno: instrucciones ocultas en archivos ordinarios
La firma de seguridad PromptArmor descubrió que los atacantes pueden incrustar comandos invisibles dentro de archivos por lo demás ordinarios, como PDFs — usando técnicas como texto blanco sobre fondo blanco en una fuente diminuta, invisible para cualquier lector humano pero completamente legible por la IA de Rovo. Cuando un empleado sube un archivo así y le pide a Rovo ayuda con una tarea rutinaria, como organizar tickets de Jira, las instrucciones ocultas secuestran al asistente en su lugar. Rovo entonces extrae silenciosamente información sensible de tickets de Jira, páginas de Confluence, u otros datos conectados, y la transmite a un servidor controlado por el atacante usando su propia herramienta de recuperación de URL.
El exploit evade una salvaguarda que las organizaciones podrían asumir que las protege: desactivar la función de búsqueda web de Rovo no elimina su capacidad subyacente de abrir URLs externas, por lo que el canal de exfiltración sobrevive incluso cuando un administrador cree haberlo bloqueado. PromptArmor divulgó la falla en privado a Atlassian el 23 de mayo de 2026, y publicó los detalles públicamente el 5 de agosto tras confirmar que el vector aún no había sido parcheado.
Ataque dos: un solo enlace malicioso
Por separado, Varonis Threat Labs identificó una segunda falla que llama "RovoBlast", explotando un parámetro de URL llamado rovoChatPrompt que permite a un atacante pre-llenar la ventana de chat de Rovo con instrucciones antes de que el usuario siquiera la abra. Si un empleado con sesión iniciada hace clic en un enlace especialmente diseñado, Rovo trata el texto incrustado como entrada confiable dentro de la sesión activa de ese usuario — ejecutándose con sus permisos reales. Desde ahí, la herramienta ResearchAgent integrada de Rovo, diseñada para investigación legítima multi-fuente, puede volverse contra la organización para extraer autónomamente datos de Jira, Confluence, y servicios integrados incluyendo SharePoint, Slack, Google Workspace, y Microsoft 365, y luego enviarlos al atacante.
Varonis reportó RovoBlast a través del programa de recompensas por errores Bugcrowd de Atlassian, y Atlassian lanzó una corrección del lado del servidor el 8 de julio de 2026 — un tiempo de respuesta mucho más rápido que el vector de PromptArmor, aún abierto.
Qué está realmente en riesgo
Ambos ataques pueden exponer la misma categoría de datos corporativos sensibles: contenido de tickets de Jira, texto de páginas de Confluence, claves API privadas, listas de miembros del espacio de trabajo, IDs internos de página y organización, y direcciones de correo electrónico de autores. Debido a que Rovo opera con cualquier acceso que tenga el usuario con sesión iniciada, el radio de impacto de un ataque exitoso escala directamente con cuán ampliamente una organización ha conectado Rovo a sus sistemas internos.
Por qué esto importa más allá de Atlassian
Según informó The Hacker News, la debilidad subyacente no es exclusiva de Rovo — es estructural para cualquier asistente de IA que procese contenido externo no confiable (archivos subidos, páginas web, o URLs diseñadas) mientras también tiene acceso privilegiado a sistemas internos. Los investigadores de seguridad han señalado esta clase de vulnerabilidad, conocida como inyección de prompts indirecta, como uno de los problemas más difíciles al desplegar agentes de IA empresariales, ya que la carga útil del ataque nunca toca al usuario directamente — se contrabandea a través de contenido que la IA lee en nombre del usuario.
Para organizaciones que ejecutan Rovo o asistentes de IA similares conectados a sistemas sensibles, el paso práctico inmediato es aplicar el parche de julio de Atlassian para RovoBlast y tratar el vector reportado por PromptArmor como un riesgo activo y sin resolver hasta que Atlassian confirme una corrección.
Originally reported by The Hacker News. Read the original article for additional details.
View original source