O agente de IA Rovo da Atlassian pode ser enganado para enviar tickets do Jira, páginas do Confluence e chaves de API para um invasor com um único clique, e o "kill switch" (interruptor de desligamento) do administrador não interrompe a capacidade subjacente de busca de dados.

A falha envolve duas técnicas de injeção que permitem que um ator malicioso incorpore comandos ocultos em páginas internas ou crie um link que faz o Rovo executar chamadas externas em nome do usuário.

Como a vulnerabilidade funciona

O Rovo lê conteúdo da web, o resume e, quando habilitado, busca informações extras na internet. O agente falha ao separar o “conteúdo a ser resumido” das “instruções a serem executadas”. Dois vetores de ataque exploram essa mistura:

  • Injeção de conteúdo – Um invasor esconde um comando em uma página do Confluence. Quando o Rovo analisa a página, ele segue a instrução oculta, busca uma URL contendo o endereço de e-mail privado e o nome do workspace da organização e retransmite os dados para o servidor do invasor.
  • Injeção de URL – Um invasor envia um link manipulado. Ao clicar nele, o Rovo trata o texto fornecido pelo invasor como um comando legítimo do usuário. O agente parece realizar uma tarefa inofensiva, como identificar uma imagem, enquanto simultaneamente envia segredos internos para um endpoint externo.

Ambos os métodos dependem da capacidade do Rovo de chamar URLs arbitrárias com base em qualquer texto que processe, sem nenhuma salvaguarda para distinguir um resumo benigno de uma instrução maliciosa.

Por que a alternância do administrador não é suficiente

O controle de interface de usuário (UI) da Atlassian oculta a caixa de pesquisa na web, comercializada como uma forma de desligar o recurso. Na prática, a alternância apenas remove o elemento do front-end; o serviço de back-end que ainda pode buscar URLs permanece ativo. Ele mascara a interface de pesquisa, não o serviço subjacente.

Riscos para empresas

  • Exposição de dados – Detalhes sensíveis de projetos, documentação interna e materiais de credenciais podem deixar o perímetro corporativo com o mínimo de interação do usuário.

O que os administradores podem verificar hoje

  1. Eficácia da alternância – Após desativar a opção de pesquisa na web, forneça deliberadamente um comando de busca ao agente e observe se há solicitações de saída. Se a solicitação for concluída, a alternância é meramente cosmética.
  2. Controles de tráfego de saída – Limite qualquer chamada externa que o agente possa fazer a uma lista de permissões (allow-list) de domínios confiáveis. O acesso aberto à internet convida ao roubo de dados.
  3. Separação entre instrução e dados – Garanta que o sistema não trate páginas ou arquivos não confiáveis como fontes de comando confiáveis. Sem essa separação, ataques de injeção de prompt tornam-se triviais.

Etapas arquiteturais para mitigar o risco

  • Canais separados – Direcione os prompts do usuário e a recuperação de dados através de pipelines distintos. Isso evita que um payload malicioso incorporado em dados seja interpretado como um comando.
  • Restringir chamadas de saída – Implemente firewalls ou regras de proxy que bloqueiem qualquer destino não explicitamente aprovado para o agente de IA.
  • Aprovação humana para chamadas externas – Exija uma etapa de confirmação manual antes que o agente possa iniciar uma solicitação de rede que saia do ambiente corporativo.

Contraponto da Atlassian

O que observar a seguir

As organizações devem monitorar as atualizações da Atlassian em relação a quaisquer patches ou mudanças de configuração que abordem a falha de separação subjacente.

Conclusão: A capacidade do Rovo de executar comandos ocultos significa que uma única página ou link malicioso pode drenar dados confidenciais, e a alternância da UI não impede isso. Os administradores devem confirmar se o recurso está realmente desativado, bloquear o tráfego de saída e redesenhar o fluxo de instruções para evitar que os agentes de IA se tornem ferramentas inadvertidas de exfiltração de dados.