Atlassian Rovo có thể bị lừa để gửi dữ liệu Jira và Confluence cho kẻ tấn công

Các hướng dẫn do kẻ tấn công kiểm soát có thể khiến trợ lý Rovo của Atlassian thu thập dữ liệu Jira hoặc Confluence mà người dùng đã đăng nhập có quyền truy cập, sau đó gửi dữ liệu đó đến một máy chủ bên ngoài. Hai công ty bảo mật đã độc lập phát hiện ra hành vi này thông qua các con đường khác nhau. Hiện chỉ có một trong hai con đường này được xác nhận là đã được khắc phục. PromptArmor, một công ty bảo mật AI, đã ẩn các chỉ thị trong nội dung mà Rovo đọc. Họ cho biết chỉ cần một tệp tin được tải lên là...
Atlassian Rovo Security

Các chỉ thị do kẻ tấn công kiểm soát có thể khiến trợ lý Rovo của Atlassian thu thập dữ liệu Jira hoặc Confluence mà người dùng đã đăng nhập có quyền truy cập, sau đó gửi dữ liệu đó đến một máy chủ bên ngoài. Hai công ty bảo mật đã phát hiện độc lập hành vi này thông qua các con đường khác nhau. Hiện chỉ có một trong hai con đường này được xác nhận là đã đóng lại.

PromptArmor, một công ty bảo mật AI, đã ẩn các chỉ thị trong nội dung mà Rovo đọc. Họ cho biết chỉ cần một tệp tin được tải lên là đủ để khiến trợ lý này thu thập dữ liệu nội bộ và gửi ra ngoài thông qua một yêu cầu URL, mà không cần bước phê duyệt riêng biệt nào.

Công ty này đã công bố vào ngày 5 tháng 8 năm 2026 và cho biết chuỗi tấn công vẫn hoạt động ngay cả khi tùy chọn tìm kiếm web (web-search) của Rovo đã được tắt. Lỗ hổng bỏ qua này hiện chỉ có một nguồn báo cáo và báo cáo chỉ xác lập trạng thái phát hiện vào ngày đó; việc khắc phục sau đó vẫn chưa được xác nhận tại đây.

Trong khi đó, Varonis Threat Labs lại đặt các chỉ thị vào một liên kết. Họ phát hiện ra rằng tham số URL rovoChatPrompt có thể tải trước các chỉ thị của kẻ tấn công vào Rovo Chat. Do đó, chỉ cần một cú nhấp chuột từ người dùng đã xác thực là đủ để Rovo thực thi chúng với đặc quyền của người dùng đó và gửi kết quả đến máy chủ do kẻ tấn công kiểm soát.

Varonis gọi lỗ hổng này là RovoBlast và cho biết họ đã tiết lộ vấn đề thông qua Bugcrowd. Hồ sơ của Bugcrowd cho thấy Atlassian đã khắc phục lỗi này ở phía máy chủ (server-side) vào ngày 8 tháng 7 năm 2026 và bên báo cáo đã xác nhận bản sửa lỗi.

Cả hai vấn đề đều không để lại bản vá nào cho khách hàng tự cài đặt: lỗ hổng liên kết đã được đóng ở phía Atlassian, còn cách để ngăn chặn con đường qua nội dung là giới hạn phạm vi các ứng dụng và nhóm có quyền sử dụng Rovo.

Tệp tin mang theo các lệnh tấn công

Chuỗi tấn công của PromptArmor là một cuộc tấn công Indirect Prompt Injection (tiêm lệnh gián tiếp): văn bản do kẻ tấn công kiểm soát được đặt bên trong nội dung mà trợ lý AI được yêu cầu sử dụng, và mô hình coi một phần văn bản đó là chỉ thị để thực hiện.

Trong ví dụ được công bố, người dùng tải lên một tài liệu có chứa lệnh tiêm ẩn và yêu cầu Rovo sắp xếp các thẻ (tickets) Jira của họ. Rovo tìm kiếm trong Jira và Confluence theo yêu cầu, đính kèm những gì tìm được vào một URL của kẻ tấn công và mở nó. Kẻ tấn công sau đó có thể đọc nội dung thẻ và trang từ nhật ký máy chủ (server logs) của chính họ.

PromptArmor cho biết người dùng khi quay lại cuộc trò chuyện sau đó sẽ thấy các bản cập nhật thẻ được đề xuất và không thấy dấu vết nào của việc dữ liệu bị rò rỉ ra ngoài.

Rovo exfiltration demo
Minh họa quá trình Rovo bị lợi dụng để trích xuất dữ liệu.

Tương tác này không hoàn toàn được mô tả là Zero-click. Nạn nhân vẫn phải để Rovo tiếp xúc với nội dung độc hại và thực hiện một yêu cầu thông thường. Khẳng định hẹp hơn của PromptArmor là bước trích xuất dữ liệu không yêu cầu một bước phê duyệt riêng biệt từ con người (human-in-the-loop).

Phát hiện về tìm kiếm web rất quan trọng vì Atlassian cung cấp tìm kiếm web như một thiết lập riêng biệt ở cấp tổ chức, cho phép người dùng mở rộng nguồn dữ liệu của Rovo sang các trang web công cộng. PromptArmor cho biết việc tắt tùy chọn đó không ngăn chặn được chuỗi tấn công của họ, vì yêu cầu gửi đi sử dụng một khả năng truy xuất URL riêng biệt.

Họ nêu rõ nguyên nhân gốc rễ: không có gì kiểm tra liệu URL đang được mở có phải là URL do chính AI Agent tự tạo ra hay không. Báo cáo cũng lưu ý Rovo kết xuất hình ảnh Markdown từ đầu ra của mô hình, đây là cách thứ hai để dữ liệu có thể bị thoát ra ngoài, mặc dù họ chưa chứng minh được một chuỗi tấn công đầy đủ qua con đường này đối với Rovo.

Trang hỗ trợ của Atlassian không nói rõ liệu một yêu cầu mà trợ lý tự soạn thảo và truy xuất có nằm dưới quyền kiểm soát của cùng một nút gạt cài đặt hay không. Đó là câu hỏi mà phát hiện này đặt ra cho bất kỳ ai đang cân nhắc giá trị của tính năng này.

Rovo logs

PromptArmor cho biết họ đã tiết lộ vấn đề cho Atlassian vào ngày 23 tháng 5 năm 2026 và nhận được mã số hồ sơ hai ngày sau đó. Họ đã theo dõi vào ngày 4 tháng 6 và một lần nữa vào ngày 29 tháng 7, sau đó công bố báo cáo vì không nhận được thêm phản hồi nào.

Tính đến ngày 8 tháng 8 năm 2026, vẫn chưa có bản cập nhật nào sau khi công bố cho báo cáo đó, và nội dung vẫn mô tả Rovo là có lỗ hổng tại thời điểm đưa tin. Thời điểm đó là gần một tháng sau khi bản sửa lỗi ngày 8 tháng 7 được triển khai, và cả hai bên tiết lộ đều không nói rõ liệu thay đổi đó có ảnh hưởng đến con đường lây nhiễm qua nội dung hay không.

Lỗ hổng liên kết một cú nhấp chuột đã được khắc phục

Tiết lộ trên Bugcrowd cung cấp hồ sơ chắc chắn hơn, và Varonis đã công bố một tài liệu đầy đủ hơn về cuộc tấn công.

Tham số rovoChatPrompt có thể mang theo một prompt đầy đủ trong một URL của Rovo. Bản thử nghiệm (PoC) đã yêu cầu Rovo tìm kiếm thông tin mà nạn nhân có quyền truy cập, đưa nó vào đường dẫn của một URL hình ảnh do kẻ tấn công kiểm soát và truy xuất hình ảnh đó. Yêu cầu này đã gửi dữ liệu đến máy chủ của kẻ tấn công.

Bên báo cáo đã trình diễn việc trích xuất một API key riêng tư từ Confluence và Bugcrowd cho biết kỹ thuật một cú nhấp chuột tương tự đã được thử nghiệm thành công với Jira cũng như dữ liệu có thể truy cập qua các bộ kết nối (connectors) SharePoint và Outlook.

Báo cáo được xếp hạng P2 trên thang ưu tiên của Bugcrowd và nhận được khoản tiền thưởng 6.000 USD. Atlassian đã triển khai bản sửa lỗi phía máy chủ vào ngày 8 tháng 7 và báo cáo được đánh dấu là đã giải quyết.

Cả hai tiết lộ đều không có mã định danh CVE, và việc tìm kiếm trên NVD cũng như danh mục Known Exploited Vulnerabilities của CISA đều không trả về kết quả nào cho cả hai vấn đề tính đến ngày 8 tháng 8 năm 2026.

Quyền truy cập và những tính năng có thể tắt bỏ

Việc truy cập dữ liệu của Rovo tuân theo các quyền được cấu hình trong các sản phẩm Atlassian và các ứng dụng bên thứ ba được kết nối. Do đó, rủi ro được chỉ ra là đối với dữ liệu mà nạn nhân đã đăng nhập có thể tiếp cận được, chứ không phải là một lỗi bỏ qua xác thực trên toàn bộ hệ thống (tenant-wide).

Các minh họa cho thấy một con đường để dữ liệu được phép rời đi mà người nắm giữ các quyền đó không hề chủ ý gửi nó. Sự khác biệt này sẽ định hình cách đánh giá rủi ro: trong một trợ lý được thiết kế có ý đồ để kết nối xuyên suốt các sản phẩm Atlassian và các ứng dụng bên thứ ba, khả năng tiếp cận của một tài khoản duy nhất chính là cách sản phẩm hoạt động theo đúng thiết kế.

Rovo được bật mặc định cho các ứng dụng trên gói Standard, Premium và Enterprise. Quản trị viên không bị giới hạn trong việc chỉ chọn bật hoặc tắt hoàn toàn.

Các tổ chức có thể chặn các tính năng Rovo cho các ứng dụng được hỗ trợ, điều này sẽ vô hiệu hóa các tính năng AI hiện tại và sắp tới cho ứng dụng đó, bao gồm Agents và Chat. Trải nghiệm truy cập mới của gói Enterprise cũng có thể quản lý Rovo theo ứng dụng và nhóm người dùng.

Atlassian lưu ý một điểm quan trọng: trên một trang web chạy nhiều ứng dụng họ Jira, việc chặn một ứng dụng trong số đó không loại bỏ các khả năng dùng chung. Rovo Search, Chat và Create vẫn khả dụng chừng nào bất kỳ ứng dụng Jira nào trên trang đó vẫn còn bật Rovo.

Lỗ hổng liên kết đã được khắc phục, vì vậy phản ứng tức thời hẹp hơn so với vẻ ngoài của nó. Đối với rủi ro lây nhiễm qua nội dung riêng biệt, các tổ chức có thể xem xét ứng dụng và nhóm nào có quyền truy cập Rovo, thắt chặt các quyền cơ bản và phạm vi bộ kết nối, đồng thời tránh coi nút gạt tìm kiếm web là một ranh giới bảo mật hoàn chỉnh.

Chưa có báo cáo nào cho thấy các kỹ thuật này đã được sử dụng để tấn công các tổ chức thực tế. Một con đường tấn công đã được xác nhận là đã đóng lại, trong khi trạng thái của con đường còn lại sau ngày 5 tháng 8 vẫn chưa được xác nhận chính thức.