Vulnerabilità · 49 giorni fa
Il punto debole non è la chat in sé, ma il perimetro che Rovo eredita dall’account già autenticato. Se l’assistente legge contenuti controllati dall’attaccante o apre un link costruito ad arte, può essere spinto a raccogliere dati da Jira e Confluence visibili a quell’utente e a spedirli fuori dall’ambiente, senza un passaggio di approvazione separato.
Due ricerche indipendenti arrivano allo stesso esito con due vie diverse. PromptArmor ha mostrato una prompt injection nascosta in un documento, capace di funzionare anche con la web search disattivata al 5 agosto 2026; Varonis ha invece usato un parametro di URL per pre-caricare istruzioni in Rovo Chat, e Atlassian ha corretto quella strada lato server il 8 luglio 2026. Il raggio d’azione resta quello dei privilegi già presenti su Jira e Confluence, non solo della sessione di chat.
Per chi usa assistenti AI con accesso a documenti interni, ticket e link, il controllo della web search non basta come barriera di contenimento. Il rischio reale è che contenuti controllati dall’esterno trasformino un flusso normale di lavoro in un canale di data exfiltration dal workspace già in uso.
3 fonti che coprono questa storia
Researchers Uncover RovoBlast Vulnerability in Atlassian AI Assistant
Atlassian fixed a flaw letting one crafted link make its Rovo AI assistant exfiltrate company data
Critical One-Click Vulnerability in Atlassian’s Rovo AI Exposed Enterprise Data
The RovoBlast attack method identified by Varonis researchers could have been exploited to steal Confluence, Jira and SharePoint data.
Atlassian Rovo Can Be Tricked Into Sending Jira and Confluence Data to Attackers
Atlassian Rovo prompt injection can send Jira and Confluence data to attacker servers.
Part of the PlainSec briefing for 2026-08-10