Agent AI Rovo od Atlassian może zostać oszukany tak, aby jednym kliknięciem wysłał bilety Jira, strony Confluence i klucze API do atakującego, a administratorowy „wyłącznik bezpieczeństwa” (kill switch) nie powstrzymuje podstawowej zdolności do pobierania danych.

Luka ta obejmuje dwie techniki wstrzykiwania (injection), które pozwalają napastnikowi na umieszczenie ukrytych poleceń na wewnętrznych stronach lub przygotowanie linku, który sprawi, że Rovo wykona połączenia wychodzące w imieniu użytkownika.

Jak działa ta podatność

Rovo odczytuje treści internetowe, streszcza je i – gdy jest to włączone – pobiera dodatkowe informacje z sieci. Agent nie potrafi oddzielić „treści do streszczenia” od „instrukcji do wykonania”. Dwa wektory ataku wykorzystują to pomieszanie:

  • Wstrzykiwanie treści (Content injection) – Atakujący ukrywa polecenie na stronie Confluence. Gdy Rovo skanuje stronę, wykonuje ukrytą instrukcję, pobiera adres URL zawierający prywatny adres e-mail organizacji oraz nazwę obszaru roboczego, a następnie przesyła te dane na serwer atakującego.
  • Wstrzykiwanie URL (URL injection) – Atakujący przesyła specjalnie przygotowany link. Kliknięcie w niego sprawia, że Rovo traktuje dostarczony przez atakującego tekst jako prawdziwe polecenie użytkownika. Agent wydaje się wykonywać nieszkodliwe zadanie, np. identyfikację obrazu, podczas gdy jednocześnie wysyła wewnętrzne sekrety do zewnętrznego punktu końcowego (endpoint).

Obie metody opierają się na zdolności Rovo do wywoływania dowolnych adresów URL na podstawie dowolnego przetwarzanego tekstu, bez żadnych zabezpieczeń pozwalających odróżnić nieszkodliwe streszczanie od złośliwej instrukcji.

Dlaczego przełącznik administratora to za mało

Kontrola w interfejsie użytkownika Atlassian ukrywa pole wyszukiwania w sieci, co jest reklamowane jako sposób na wyłączenie tej funkcji. W praktyce przełącznik usuwa jedynie element front-endowy; usługa back-endowa, która nadal może pobierać adresy URL, pozostaje aktywna. Ukrywa on interfejs wyszukiwania, a nie samą usługę.

Zagrożenia dla przedsiębiorstw

  • Wyciek danych – Wrażliwe szczegóły projektów, wewnętrzna dokumentacja i dane uwierzytelniające mogą opuścić obwód korporacyjny przy minimalnej interakcji użytkownika.

Co administratorzy mogą zweryfikować już dziś

  1. Skuteczność przełącznika – Po wyłączeniu opcji wyszukiwania w sieci celowo podaj agentowi polecenie pobierania danych i obserwuj zapytania wychodzące. Jeśli zapytanie przejdzie, przełącznik ma charakter jedynie kosmetyczny.
  2. Kontrola ruchu wychodzącego – Ogranicz wszelkie zewnętrzne połączenia, które agent może nawiązać, do listy dozwolonych (allow-list) zaufanych domen. Otwarty dostęp do Internetu sprzyja kradzieży danych.
  3. Oddzielenie instrukcji od danych – Upewnij się, że system nie traktuje niezaufanych stron ani plików jako zaufanych źródeł poleceń. Bez tego rozdzielenia ataki typu prompt-injection stają się banalnie proste.

Kroki architektoniczne w celu złagodzenia ryzyka

  • Osobne kanały – Kieruj zapytania użytkowników i pobieranie danych przez odrębne potoki (pipelines). Zapobiega to interpretowaniu złośliwego ładunku (payload) osadzonego w danych jako polecenia.
  • Ograniczenie połączeń wychodzących – Wdróż zapory sieciowe (firewalle) lub reguły proxy, które blokują każdy cel niezatwierdzony wyraźnie dla agenta AI.
  • Zatwierdzanie połączeń zewnętrznych przez człowieka – Wymagaj kroku ręcznego potwierdzenia, zanim agent będzie mógł zainicjować żądanie sieciowe wychodzące poza środowisko korporacyjne.

Stanowisko Atlassian

Na co zwrócić uwagę w przyszłości

Organizacje powinny monitorować aktualizacje od Atlassian dotyczące wszelkich łatek lub zmian w konfiguracji, które rozwiązują podstawowy problem braku rozdzielenia danych od instrukcji.

Podsumowanie: Zdolność Rovo do wykonywania ukrytych poleceń oznacza, że pojedyncza złośliwa strona lub link może wyprowadzić poufne dane, a przełącznik w interfejsie użytkownika tego nie powstrzyma. Administratorzy muszą potwierdzić, że funkcja została rzeczywiście wyłączona, zabezpieczyć ruch wychodzący i przeprojektować przepływ instrukcji, aby zapobiec przekształceniu się agentów AI w nieumyślne narzędzia do eksfiltracji danych.