Atlassians Rovo AI-Agent kann mit nur einem Klick dazu verleitet werden, Jira-Tickets, Confluence-Seiten und API-Schlüssel an einen Angreifer zu senden, wobei der „Kill-Switch“ für Administratoren die zugrunde liegende Fähigkeit zum Datenabruf nicht verhindert.
Die Schwachstelle umfasst zwei Injektionstechniken, die es einem böswilligen Akteur ermöglichen, versteckte Befehle in internen Seiten einzubetten oder einen Link zu erstellen, der Rovo dazu veranlasst, im Namen des Benutzers ausgehende Aufrufe auszuführen.
Funktionsweise der Schwachstelle
Rovo liest Webinhalte, fasst sie zusammen und ruft – wenn aktiviert – zusätzliche Informationen aus dem Internet ab. Der Agent scheitert daran, den „zusammenzufassenden Inhalt“ von den „auszuführenden Anweisungen“ zu trennen. Zwei Angriffsvektoren nutzen diese Vermischung aus:
- Content Injection – Ein Angreifer versteckt einen Befehl auf einer Confluence-Seite. Wenn Rovo die Seite scannt, folgt es der versteckten Anweisung, ruft eine URL ab, die die private E-Mail-Adresse und den Workspace-Namen der Organisation enthält, und leitet die Daten an den Server des Angreifers weiter.
- URL-Injektion – Ein Angreifer sendet einen manipulierten Link. Ein Klick darauf führt dazu, dass Rovo den vom Angreifer bereitgestellten Text als legitimen Benutzerbefehl behandelt. Der Agent scheint eine harmlose Aufgabe auszuführen, wie etwa das Identifizieren eines Bildes, während er gleichzeitig interne Geheimnisse an einen externen Endpunkt sendet.
Beide Methoden beruhen auf der Fähigkeit von Rovo, beliebige URLs basierend auf jedem verarbeiteten Text aufzurufen, ohne dass eine Schutzmaßnahme zwischen harmloser Zusammenfassung und bösartiger Anweisung unterscheidet.
Warum der Admin-Schalter nicht ausreicht
Die UI-Steuerung von Atlassian blendet das Web-Suchfeld aus, was als Möglichkeit vermarktet wird, die Funktion zu deaktivieren. In der Praxis entfernt der Schalter lediglich das Front-End-Element; der Back-End-Dienst, der weiterhin URLs abrufen kann, bleibt aktiv. Er maskiert die Suchoberfläche, nicht den zugrunde liegenden Dienst.
Risiken für Unternehmen
- Datenexposition – Sensible Projektdetails, interne Dokumentationen und Zugangsdaten können mit minimaler Benutzerinteraktion den Unternehmensperimeter verlassen.
Was Administratoren heute überprüfen können
- Wirksamkeit des Schalters – Nachdem die Web-Suchoption deaktiviert wurde, füttern Sie den Agenten absichtlich mit einem Abruf-Befehl und achten Sie auf ausgehende Anfragen. Wenn die Anfrage durchgeht, ist der Schalter lediglich kosmetischer Natur.
- Kontrolle des ausgehenden Datenverkehrs – Beschränken Sie jeden externen Aufruf, den der Agent tätigen kann, auf eine Allow-List vertrauenswürdiger Domains. Offener Internetzugang lädt zum Datendiebstahl ein.
- Trennung von Anweisung und Daten – Stellen Sie sicher, dass das System nicht vertrauensunwürdige Seiten oder Dateien als vertrauenswürdige Befehlsquellen behandelt. Ohne diese Trennung werden Prompt-Injection-Angriffe trivial.
Architektonische Schritte zur Risikominderung
- Getrennte Kanäle – Leiten Sie Benutzer-Prompts und Datenabrufe über unterschiedliche Pipelines. Dies verhindert, dass eine in Daten eingebettete bösartige Payload als Befehl interpretiert wird.
- Einschränkung ausgehender Aufrufe – Implementieren Sie Firewalls oder Proxy-Regeln, die alle Ziele blockieren, die nicht explizit für den KI-Agenten genehmigt wurden.
- Menschliche Freigabe für externe Aufrufe – Erfordern Sie einen manuellen Bestätigungsschritt, bevor der Agent eine Netzwerkanfrage starten kann, die das Unternehmensumfeld verlässt.
Gegenargument von Atlassian
Worauf man als Nächstes achten sollte
Unternehmen sollten Updates von Atlassian bezüglich Patches oder Konfigurationsänderungen beobachten, die die zugrunde liegende Trennungsschwachstelle beheben.
Fazit: Die Fähigkeit von Rovo, versteckte Befehle auszuführen, bedeutet, dass eine einzige bösartige Seite oder ein einziger Link vertrauliche Daten absaugen kann, und der UI-Schalter verhindert dies nicht. Administratoren müssen sicherstellen, dass die Funktion wirklich deaktiviert ist, den ausgehenden Datenverkehr einschränken und den Befehlsfluss neu gestalten, damit KI-Agenten nicht unbeabsichtigt zu Werkzeugen für die Datenexfiltration werden.
