Atlassian Rovo pode ser enganado para enviar dados do Jira e do Confluence para invasores

🇧🇷 PT 🇺🇸 EN

2026-08-08 00:00

← Voltar

Resumo Executivo

Instruções controladas pelo invasor podem fazer com que o assistente Rovo da Atlassian colete dados do Jira ou do Confluence que um usuário conectado pode acessar e depois os envie para um servidor externo. Duas empresas de segurança descobriram esse comportamento de forma independente, por caminhos diferentes. Apenas uma dessas rotas está confirmada como fechada. A PromptArmor, uma empresa de segurança de IA, escondeu as instruções no conteúdo que a Rovo lê. Ele disse que um arquivo carregado era suficiente para fazer o assistente coletar dados internos e enviá-los por meio de uma solicitação de URL, sem nenhuma etapa de aprovação separada. A empresa publicou em 5 de agosto de 2026 e disse que a rede ainda funcionava com a opção de busca na web da Rovo desativada. Esse desvio é de fonte única e o relatório estabelece o status da descoberta apenas naquela data; uma correção posterior não é confirmada aqui. O Varonis Threat Labs colocou as instruções em um link.

Ele descobriu que o parâmetro de URL rovoChatPrompt pré-carregaria as instruções do invasor no Rovo Chat, portanto, um clique de um usuário autenticado foi suficiente para que a Rovo as executasse com os privilégios desse usuário e enviasse os resultados para um servidor controlado pelo invasor. Varonis chama a falha. RovoBlastand diz que divulgou o problema por meio do Bugcrowd. O registro do Bugcrowd mostra que a Atlassian corrigiu o problema no lado do servidor em 8 de julho de 2026, e o repórter validou a...

Detalhes

Instruções controladas pelo invasor podem fazer com que o assistente Rovo da Atlassian colete dados do Jira ou do Confluence que um usuário conectado pode acessar e depois os envie para um servidor externo. Duas empresas de segurança descobriram esse comportamento de forma independente, por caminhos diferentes. Apenas uma dessas rotas está confirmada como fechada. A PromptArmor, uma empresa de segurança de IA, escondeu as instruções no conteúdo que a Rovo lê. Ele disse que um arquivo carregado era suficiente para fazer o assistente coletar dados internos e enviá-los por meio de uma solicitação de URL, sem nenhuma etapa de aprovação separada. A empresa publicou em 5 de agosto de 2026 e disse que a rede ainda funcionava com a opção de busca na web da Rovo desativada. Esse desvio é de fonte única e o relatório estabelece o status da descoberta apenas naquela data; uma correção posterior não é confirmada aqui. O Varonis Threat Labs colocou as instruções em um link.

Ele descobriu que o parâmetro de URL rovoChatPrompt pré-carregaria as instruções do invasor no Rovo Chat, portanto, um clique de um usuário autenticado foi suficiente para que a Rovo as executasse com os privilégios desse usuário e enviasse os resultados para um servidor controlado pelo invasor. Varonis chama a falha. RovoBlastand diz que divulgou o problema por meio do Bugcrowd. O registro do Bugcrowd mostra que a Atlassian corrigiu o problema no lado do servidor em 8 de julho de 2026, e o repórter validou a correção. Nenhum dos problemas deixa aos clientes um patch para aplicar: a falha do link foi resolvida por parte da Atlassian, e a alavanca para o caminho do conteúdo é definir quais aplicativos e grupos podem usar o Rovo. A cadeia PromptArmor é um ataque indireto de injeção imediata: o texto controlado pelo invasor é colocado dentro do conteúdo que o assistente é solicitado a usar, e o modelo trata parte desse texto como instruções. No exemplo publicado pela empresa, um usuário carrega um documento contendo uma injeção oculta e pede à Rovo para organizar seus tickets do Jira. A Rovo pesquisa o Jira e o Confluence conforme solicitado, anexa o que encontra ao URL do invasor e o abre, e o invasor lê o ticket e o conteúdo da página em seus próprios logs de servidor.

PromptArmor disse que um usuário que retorna ao chat mais tarde vê as atualizações sugeridas de tickets e nenhum sinal de exfiltração. A interação não é claramente descrita como clique zero. A vítima ainda terá que expor a Rovo ao conteúdo envenenado e fazer um pedido normal. A afirmação mais restrita da PromptArmor é que a etapa de exfiltração não requer uma aprovação humana separada. A descoberta da pesquisa na web é importante porque a Atlassian oferece a pesquisa na web como uma configuração separada em nível de organização que permite aos usuários expandir as fontes da Rovo para sites públicos. PromptArmor disse que desabilitar essa opção não interrompeu sua cadeia, porque a solicitação de saída usava um recurso separado de recuperação de URL. Ele expôs a causa raiz de forma clara: nada verifica se o URL que está sendo aberto foi aquele que o próprio agente construiu. O relatório também observa imagens Markdown do Rovorenders da saída do modelo, uma segunda maneira pela qual os dados poderiam sair, embora não demonstre uma cadeia completa por essa rota para o Rovo.

O desvio da pesquisa na web permanece atribuído ao PromptArmor, em vez de ser tratado como reproduzido de forma independente. A página do Atlassian para essa configuração não informa se uma solicitação que o assistente compõe e busca por conta própria está sob o mesmo controle. Essa é a questão que a descoberta levanta para quem decide quanto vale a alternância. A PromptArmor disse que divulgou o problema à Atlassian em 23 de maio de 2026, recebeu o número do caso dois dias depois, fez acompanhamento em 4 de junho e novamente em 29 de julho, e publicou após o que descreveu como nenhuma comunicação adicional. O Hacker News não encontrou nenhuma atualização pós-publicação desse relatório em 8 de agosto de 2026, e seu texto ainda descreve o Rovo como vulnerável no momento em que foi publicado. Isso foi quase um mês após o lançamento da correção de 8 de julho, e nenhuma divulgação diz se essa mudança afetou o caminho do conteúdo. A divulgação do Bugcrowd fornece um registro mais firme dos dois, e Varonis publicou um relato mais completo do ataque. O parâmetro rovoChatPrompt pode conter um prompt completo em um URL Rovo.

A prova de conceito disse a Ro vo para localizar informações que a vítima poderia acessar, coloque-as no caminho de um URL de imagem controlado pelo invasor e busque a imagem. Essa solicitação entregou os dados ao servidor do invasor. O repórter demonstrou a exfiltração de uma chave de API privada do Confluence, e Bugcrowd diz que a mesma técnica de um clique foi testada no Jira e nos dados acessíveis por meio de conectores do SharePoint e do Outlook. O relatório foi classificado como P2 na escala de prioridade do Bugcrowd e atraiu uma recompensa de US$ 6.000; A Atlassian implantou a correção no servidor em 8 de julho e o relatório foi marcado como resolvido. Nenhuma das divulgações carrega um identificador CVE, e as pesquisas no catálogo de vulnerabilidades exploradas conhecidas do NVD e da CISA não retornaram nenhuma para nenhum dos problemas em 8 de agosto de 2026. O acesso aos dados da Rovo segue as permissões configuradas em produtos Atlassian e aplicativos de terceiros conectados. O risco mostrado são, portanto, os dados que a vítima conectada pode acessar, e não um desvio de autorização demonstrado em todo o locatário. As demonstrações adicionam uma rota para a saída dos dados permitidos, e a pessoa que detém essas permissões nunca escolhe enviá-los.

Essa distinção deve moldar a forma como o risco é definido, em vez de reduzi-lo: num assistente deliberadamente ligado a produtos Atlassian e aplicações de terceiros, o alcance de uma única conta é o produto a funcionar conforme pretendido. O Rovo está ativado por padrão para aplicativos nos planos Standard, Premium e Enterprise, e todos em uma organização podem usar seus recursos, de acordo com a documentação da Atlassian. Os administradores não estão limitados a uma escolha de tudo ou nada. As organizações podem bloquear recursos do Rovo para aplicativos suportados, o que desativa recursos de IA atuais e futuros para esse aplicativo, incluindo Agentes e Bate-papo. A experiência de acesso mais recente da empresa também pode gerenciar o Rovo por aplicativo e grupo de usuários. A Atlassian documenta uma ressalva: em um site que executa vários aplicativos da família Jira, bloquear um deles não remove os recursos compartilhados. O Rovo Search, Chat e Create with Rovo permanecem disponíveis enquanto qualquer aplicativo Jira nesse site ainda tiver o Rovo ativado. A falha do link já foi corrigida do lado da Atlassian, então a resposta imediata é mais restrita do que parece.

Para o risco separado de conteúdo, as organizações podem revisar quais aplicativos e grupos têm acesso Rovo, restringir as permissões subjacentes e o escopo do conector e evitar tratar a alternância de pesquisa na web por si só como um limite de segurança completo. Nenhuma das divulgações relata evidências de que qualquer uma das técnicas tenha sido usada contra uma organização real. Esta é uma afirmação sobre o que os dois relatórios contêm, e não uma conclusão de que tal actividade não ocorreu. Um caminho foi confirmado como fechado. PromptArmor disse que o outro não estava resolvido quando foi publicado em 5 de agosto; seu status após essa data permanece não confirmado. Saiba como 300 líderes empresariais estão gerenciando riscos de código aberto orientados por IA, remediação de dívidas e governança em escala. Aprenda como controlar riscos, proteger software criado por IA e manter o controle à medida que o desenvolvimento avança na velocidade da máquina. Receba as últimas notícias, insights de especialistas, recursos exclusivos e estratégias de líderes do setor, tudo gratuitamente.