L'agente AI Rovo di Atlassian può essere ingannato per inviare ticket Jira, pagine Confluence e chiavi API a un attaccante con un solo clic, e il "kill switch" per gli amministratori non ferma la capacità sottostante di recupero dati.
La falla coinvolge due tecniche di iniezione che consentono a un malintenzionato di inserire comandi nascosti in pagine interne o di creare un link che spinge Rovo a eseguire chiamate in uscita per conto dell'utente.
Come funziona la vulnerabilità
Rovo legge i contenuti web, li riassume e, quando abilitato, estrae informazioni aggiuntive da Internet. L'agente non riesce a separare il "contenuto da riassumere" dalle "istruzioni da eseguire". Due vettori di attacco sfruttano questa sovrapposizione:
- Iniezione di contenuti – Un attaccante nasconde un comando in una pagina Confluence. Quando Rovo scansiona la pagina, segue l'istruzione nascosta, recupera un URL contenente l'indirizzo email privato e il nome dello workspace dell'organizzazione e inoltra i dati al server dell'attaccante.
- Iniezione di URL – Un attaccante invia un link creato ad hoc. Cliccandoci sopra, Rovo tratta il testo fornito dall'attaccante come un comando legittimo dell'utente. L'agente sembra eseguire un compito innocuo, come identificare un'immagine, mentre contemporaneamente invia segreti interni a un endpoint esterno.
Entrambi i metodi si basano sulla capacità di Rovo di chiamare URL arbitrari basandosi su qualsiasi testo elaborato, senza alcuna salvaguardia per distinguere un riassunto benigno da un'istruzione malevola.
Perché l'interruttore per gli amministratori non è sufficiente
Il controllo dell'interfaccia utente di Atlassian nasconde la casella di ricerca web, presentata come un modo per disattivare la funzione. In pratica, l'interruttore rimuove solo l'elemento front-end; il servizio back-end che può ancora recuperare URL rimane attivo. Maschera l'interfaccia di ricerca, non il servizio sottostante.
Rischi per le imprese
- Esposizione dei dati – Dettagli sensibili del progetto, documentazione interna e credenziali possono uscire dal perimetro aziendale con una minima interazione dell'utente.
Cosa possono verificare oggi gli amministratori
- Efficacia dell'interruttore – Dopo aver disabilitato l'opzione di ricerca web, fornisci deliberatamente all'agente un comando di recupero e osserva se vengono effettuate richieste in uscita. Se la richiesta passa, l'interruttore è puramente cosmetico.
- Controlli del traffico in uscita – Limita qualsiasi chiamata esterna che l'agente può effettuare a una allow-list di domini attendibili. L'accesso aperto a Internet invita al furto di dati.
- Separazione tra istruzioni e dati – Assicurati che il sistema non tratti pagine o file non attendibili come fonti di comando affidabili. Senza questa separazione, gli attacchi di prompt injection diventano banali.
Passaggi architettonici per mitigare il rischio
- Canali separati – Instrada i prompt dell'utente e il recupero dei dati attraverso pipeline distinte. Ciò impedisce che un payload malevolo incorporato nei dati venga interpretato come un comando.
- Restringere le chiamate in uscita – Implementa firewall o regole proxy che blocchino qualsiasi destinazione non esplicitamente approvata per l'agente AI.
- Approvazione umana per le chiamate esterne – Richiedi un passaggio di conferma manuale prima che l'agente possa avviare una richiesta di rete che esca dall'ambiente aziendale.
Controargomentazione di Atlassian
Cosa monitorare in seguito
Le organizzazioni dovrebbero monitorare gli aggiornamenti di Atlassian relativi a patch o modifiche di configurazione che affrontino la falla di separazione sottostante.
Conclusione: La capacità di Rovo di eseguire comandi nascosti significa che una singola pagina o un singolo link malevolo possono sottrarre dati riservati, e l'interruttore dell'interfaccia utente non lo impedisce. Gli amministratori devono confermare che la funzione sia realmente disabilitata, bloccare il traffico in uscita e riprogettare il flusso delle istruzioni per evitare che gli agenti AI diventino strumenti involontari di esfiltrazione dei dati.
