Как Atlassian Rovo может передать корпоративные данные злоумышленнику?

В Atlassian Rovo обнаружили два разных способа вывода данных, доступных авторизованному пользователю. PromptArmor внедрила скрытые инструкции в загруженный контент, а Varonis Threat Labs подготовила вредоносную ссылку и назвала атаку RovoBlast. В обоих случаях ассистент мог собрать сведения из Jira, Confluence или подключённых сервисов, поместить их в исходящий URL и обратиться к серверу злоумышленника. Пользователь при этом не давал осознанного разрешения на передачу информации.
Как Atlassian Rovo может передать корпоративные данные злоумышленнику?
Изображение носит иллюстративный характер

Атака PromptArmor относилась к классу косвенных инъекций промптов. В документ прятались инструкции, которые модель принимала за команды, хотя должна была рассматривать их как недоверенные данные. В опубликованном сценарии человек загружал такой файл и просил Rovo упорядочить тикеты Jira. Ассистент выполнял нормальную часть задачи: искал сведения в Jira и Confluence. Затем добавлял найденное содержимое к адресу подконтрольного атакующему сервера и открывал этот URL. Тексты тикетов и страниц оказывались в серверных журналах злоумышленника, а вернувшийся в чат пользователь видел лишь предложенные изменения Jira без заметных следов утечки.
Называть этот способ полностью zero-click некорректно. Жертва должна предоставить Rovo заражённый контент и отправить обычный запрос, запускающий его обработку. Отдельное подтверждение уже начавшейся передачи не требовалось: этап вывода данных проходил без дополнительного решения человека. PromptArmor сообщила 5 августа 2026 года, что цепочка работала даже при отключённом веб-поиске Rovo. 8 августа 2026 года The Hacker News проверила публикацию и не обнаружила добавленного после раскрытия обновления, поэтому состояние этой уязвимости после 5 августа не подтверждено.
Настройка веб-поиска действует на уровне организации и разрешает пользователям дополнять источники Rovo общедоступными сайтами. По данным PromptArmor, отключение опции не мешало отдельному механизму извлечения содержимого по URL: система не проверяла, был ли адрес составлен самим агентом. Этот результат получен одним исследователем и независимо не воспроизводился. Документация Atlassian также не уточняет, распространяется ли запрет веб-поиска на самостоятельно созданные ассистентом адреса. PromptArmor отдельно обратила внимание на отображение Markdown-изображений из ответа модели. Такой запрос тоже может стать каналом передачи, но полную атаку на Rovo через Markdown images компания не показывала.
RovoBlast использовала параметр rovoChatPrompt, позволявший заранее загрузить полный запрос в Rovo Chat. Злоумышленник мог поместить в ссылку команды на поиск доступных жертве сведений. После одного клика вошедшего в систему пользователя Rovo вставляла найденные данные в путь к изображению на чужом сервере и запрашивала файл. Вместе с запросом сервер получал украденное содержимое. В отличие от сценария PromptArmor, заражённый документ здесь не требовался.
Varonis Threat Labs продемонстрировала кражу закрытого API-ключа из Confluence. По материалам Bugcrowd, однокликовый способ также проверили на Jira и данных, доступных через коннекторы SharePoint и Outlook. Уязвимость получила приоритет P2, а исследователю выплатили 6000 долларов. Atlassian закрыла её на своих серверах 8 июля 2026 года; автор отчёта подтвердил исправление, после чего Bugcrowd присвоила заявке статус resolved. Пользователям не нужно устанавливать патч для RovoBlast.
По состоянию на 8 августа 2026 года ни RovoBlast, ни проблема, описанная PromptArmor, не получили идентификаторов CVE. В National Vulnerability Database, или NVD, записей о них не было; отсутствовали они и в каталоге Known Exploited Vulnerabilities, который ведёт CISA. Исследователи не сообщили об атаках на реальные организации. Это говорит лишь об отсутствии таких свидетельств в раскрытых материалах, а не о доказанном отсутствии эксплуатации.
Оба метода работали в пределах прав жертвы. Получить данные всего арендатора в обход разграничения доступа исследователям не удалось. Rovo видел те тикеты Jira, страницы Confluence, секреты в доступных документах и материалы SharePoint либо Outlook, которые мог открыть сам пользователь. Проблема в другом: законные права учётной записи превращались в канал несанкционированной отправки. Чем шире доступ сотрудника и набор коннекторов, тем больше сведений мог собрать ассистент за один сеанс.
Согласно документации Atlassian, Rovo по умолчанию включён для приложений на тарифах Standard, Premium и Enterprise, а пользоваться его функциями изначально могут все участники организации. Администратор вправе заблокировать Rovo для поддерживаемого приложения. Вместе с текущими отключаются будущие функции искусственного интеллекта, включая Rovo Agents и Chat. Это не требует полного отказа от ассистента во всей компании.
Новый механизм Enterprise access experience позволяет назначать доступ по приложениям и группам пользователей. У сайтов с несколькими приложениями семейства Jira есть неприятная оговорка: блокировка Rovo в одном из них не обязательно убирает общие возможности. Rovo Search, Rovo Chat и Create with Rovo сохраняются, пока ассистент включён хотя бы в одном Jira-приложении на том же сайте. Проверять настройки приходится для всей Jira-среды, иначе частичный запрет даст ложное ощущение изоляции.
Для исправленного RovoBlast действий со стороны клиента не требуется. В отношении контентной инъекции разумная мера жёстче: оставить Rovo только в нужных приложениях и только у нужных групп. Следом стоит пересмотреть разрешения Jira и Confluence, сократить область доступа коннекторов SharePoint и Outlook, убрать лишние права у учётных записей. Переключатель веб-поиска нельзя считать полноценным барьером для исходящих запросов, а при нескольких Jira-приложениях необходимо учитывать их общие функции Rovo.
Хронология разводит две находки довольно чётко. 8 июля 2026 года Atlassian серверным изменением закрыла уязвимость rovoChatPrompt, после проверки исправления отчёт Bugcrowd был завершён. 5 августа PromptArmor опубликовала другую цепочку и зафиксировала её работоспособность при выключенном веб-поиске. На 8 августа The Hacker News не нашла сведений о последующем устранении; июльское исправление RovoBlast могло не затрагивать контентную инъекцию, и ни один из опубликованных материалов не утверждает обратного.


Новое на сайте

Ссылка