Инструкции, контролируемые злоумышленниками, могут заставить ассистента Rovo собирать данные из Jira или Confluence, доступные авторизованному пользователю, а затем отправлять их на внешний сервер. Две компании по безопасности выявили это поведение независимо друг от друга разными способами. Подтверждено, что закрыт только один из этих способов.

PromptArmor, компания, специализирующаяся на безопасности искусственного интеллекта, скрыла инструкции в содержимом, которое читает Rovo. По её словам, загруженного файла достаточно, чтобы ассистент собрал внутренние данные и отправил их через запрос URL без необходимости отдельного подтверждения.

Компания опубликовала результаты 5 августа 2026 года и сообщила, что эта уязвимость работала даже с отключённой функцией веб-поиска Rovo. Это открытие подтверждено только одним источником, и отчёт устанавливает его статус только на эту дату; последующее устранение здесь не подтверждается.

Varonis Threat Labs поместила инструкции в ссылку. Они обнаружили, что параметр URL rovoChatPrompt предварительно загружал инструкции злоумышленника в Rovo Chat, поэтому одного клика авторизованного пользователя было достаточно, чтобы Rovo выполнил их с правами этого пользователя и отправил результаты на контролируемый злоумышленником сервер.

Varonis назвала эту уязвимость RovoBlast и сообщила, что раскрыла проблему через Bugcrowd. Запись Bugcrowd показывает, что Atlassian исправила уязвимость на стороне сервера 8 июля 2026 года, и исследователь подтвердил исправление.

Ни одна из этих проблем не требует от клиентов применения патча: уязвимость со ссылкой была закрыта со стороны Atlassian, а решение для передачи через содержимое заключается в ограничении приложений и групп, которые могут использовать Rovo.

Файл с вредоносными командами

Цепочка атаки PromptArmor является косвенной атакой на внедрение подсказок: управляемый злоумышленником текст помещается внутри содержимого, которое ассистент должен использовать, и модель обрабатывает часть этого текста как инструкции.

В опубликованном примере пользователь загружает документ со скрытым внедрением и просит Rovo организовать его билеты Jira. Rovo ищет в Jira и Confluence по запросу, добавляет найденные данные на URL злоумышленника и открывает его, после чего злоумышленник читает содержимое билетов и страниц из собственных логов сервера.

PromptArmor сообщила, что пользователь, вернувшийся в чат позже, видит предложенные обновления билетов и не замечает никаких признаков утечки данных.

Это взаимодействие нельзя полностью описать как безкликовое. Жертва всё равно должна открыть Rovo для отравленного содержимого и сделать обычный запрос. Более узкое утверждение PromptArmor заключается в том, что этап утечки данных не требует отдельного подтверждения человеком.

Открытие о веб-поиске важно, потому что Atlassian предлагает веб-поиск как отдельный параметр на уровне организации, позволяющий пользователям расширять источники Rovo на общедоступные веб-сайты. PromptArmor сообщила, что отключение этого параметра не остановило её цепочку атаки, так как исходящий запрос использовал отдельную возможность получения URL.

Компания чётко определила первопричину: ничто не проверяет, была ли открываемая URL-ссылка самостоятельно построена агентом. Отчёт также отмечает, что Rovo отображает изображения Markdown из выходных данных модели — второй способ утечки данных, хотя полная цепочка атаки через этот маршрут для Rovo не демонстрируется. Обход веб-поиска остаётся атрибутирован PromptArmor, а не рассматривается как независимо воспроизведённый.

На странице Atlassian для этого параметра не указано, подпадает ли запрос, который ассистент самостоятельно создаёт и получает, под тот же контроль. Это вопрос, который это открытие поднимает для всех, кто решает, стоит ли этот переключатель.

PromptArmor сообщила, что раскрыла проблему Atlassian 23 мая 2026 года, получила номер случая два дня спустя, повторно связалась 4 июня и снова 29 июля, и опубликовала результаты после того, что она описала как отсутствие дальнейшего общения.

Hacker News не обнаружила обновлений этого отчёта после 8 августа 2026 года, и его текст всё ещё описывает Rovo как уязвимый на момент публикации. Это было почти через месяц после исправления от 8 июля, и ни одна из раскрытий информации не говорит, затронуло ли это изменение передачу через содержимое.

Однокликовая уязвимость со ссылкой исправлена

Раскрытие Bugcrowd даёт более надёжную запись из двух, и Varonis опубликовала более полный отчёт об атаке.

Параметр rovoChatPrompt мог содержать полную подсказку в URL Rovo. Доказательство концепции приказало Rovo найти информацию, доступную жертве, поместить её в путь контролируемого злоумышленником URL изображения и получить изображение. Этот запрос доставил данные на сервер злоумышленника.

Исследователь продемонстрировал утечку частного API-ключа из Confluence, и Bugcrowd говорит, что та же техника однократного клика была протестирована против Jira и данных, доступных через коннекторы SharePoint и Outlook.

Отчёт получил оценку P2 по шкале приоритетов Bugcrowd и получил награду в размере 6000 долларов США; Atlassian развернула исправление на стороне сервера 8 июля, и отчёт помечен как разрешённый.

Ни одно из раскрытий информации не содержит идентификатор CVE, и поиск в NVD и каталоге известных уязвимостей CISA не выявил результатов для любой из этих проблем по состоянию на 8 августа 2026 года.

Разрешения и что можно отключить

Доступ данных Rovo следует разрешениям, настроенным в продуктах Atlassian и подключённых приложениях третьих сторон. Показанный риск — это данные, до которых может добраться авторизованная жертва, а не продемонстрированный обход авторизации на уровне организации.

Демонстрации добавляют маршрут для разрешённых данных к утечке, при этом человек, обладающий этими разрешениями, никогда не выбирал их отправку. Это различие должно формировать способ оценки риска, а не снижать его: в ассистенте, намеренно подключённом к продуктам Atlassian и приложениям третьих сторон, охват одной учётной записи — это продукт, работающий как предусмотрено.

Rovo включена по умолчанию для приложений на тарифах Standard, Premium и Enterprise, и все в организации могут использовать её функции, согласно документации Atlassian. Администраторы не ограничены выбором «всё или ничего».

Организации могут заблокировать функции Rovo для поддерживаемых приложений, что отключает текущие и будущие функции ИИ для этого приложения, включая агентов и чат. Более новый опыт доступа Enterprise также может управлять Rovo по приложениям и группам пользователей.

Atlassian документирует одно предупреждение: на сайте, на котором работает несколько приложений семейства Jira, блокировка одного из них не удаляет общие возможности. Rovo Search, Chat и Create with Rovo остаются доступными, пока на этом сайте включена Rovo хотя бы для одного приложения Jira.

Уязвимость со ссылкой уже исправлена на стороне Atlassian, поэтому немедленный ответ более узкий, чем кажется. Для отдельного риска, передаваемого через содержимое, организации могут проверить, какие приложения и группы имеют доступ к Rovo, ужесточить базовые разрешения и область действия коннекторов, а также избегать рассмотрения переключателя веб-поиска как полной границы безопасности.

Ни одно из раскрытий информации не сообщает об убедительных доказательствах того, что любой из этих методов использовался против реальной организации. Это высказывание о том, что содержится в двух отчётах, а не вывод о том, что такая деятельность не происходила.

Один путь подтверждено закрыт. PromptArmor сообщила, что другой был неразрешённым при публикации 5 августа; его статус после этой даты остаётся неподтверждённым.