Atlassian’s Rovo AI-agent kan met één klik worden misleid om Jira-tickets, Confluence-pagina's en API-sleutels naar een aanvaller te sturen, en de "kill switch" voor beheerders stopt de onderliggende data-ophaalcapaciteit niet.
De kwetsbaarheid omvat twee injectietechnieken waarmee een kwaadwillende actor verborgen commando's in interne pagina's kan inbedden of een link kan maken die Rovo ertoe aanzet om namens de gebruiker uitgaande oproepen te doen.
Hoe de kwetsbaarheid werkt
Rovo leest webinhoud, vat deze samen en haalt, wanneer ingeschakeld, extra informatie van het internet. De agent slaagt er niet in om "inhoud om samen te vatten" te scheiden van "instructies om uit te voeren". Twee aanvalsvectoren maken misbruik van deze vermenging:
- Content-injectie – Een aanvaller verbergt een commando in een Confluence-pagina. Wanneer Rovo de pagina scant, volgt het de verborgen instructie, haalt een URL op die het privé-e-mailadres en de naam van de workspace van de organisatie bevat, en stuurt de gegevens door naar de server van de aanvaller.
- URL-injectie – Een aanvaller stuurt een vervalste link. Door erop te klikken, behandelt Rovo de door de aanvaller verstrekte tekst als een legitiem gebruikerscommando. De agent lijkt een onschuldige taak uit te voeren, zoals het identificeren van een afbeelding, terwijl hij tegelijkertijd interne geheimen naar een extern eindpunt stuurt.
Beide methoden zijn afhankelijk van het vermogen van Rovo om willekeurige URL's aan te roepen op basis van elke verwerkte tekst, zonder beveiliging om onschuldige samenvattingen te onderscheiden van kwaadaardige instructies.
Waarom de schakelaar voor beheerders niet voldoende is
De UI-instelling van Atlassian verbergt de webzoekbox, wat wordt gepresenteerd als een manier om de functie uit te schakelen. In de praktijk verwijdert de schakelaar alleen het front-end-element; de back-end-service die nog steeds URL's kan ophalen, blijft actief. Het maskeert de zoekinterface, niet de onderliggende service.
Risico's voor ondernemingen
- Datalekken – Gevoelige projectdetails, interne documentatie en inloggegevens kunnen de bedrijfsperimeter verlaten met minimale interactie van de gebruiker.
Wat beheerders vandaag de dag kunnen controleren
- Effectiviteit van de schakelaar – Nadat de webzoekoptie is uitgeschakeld, voert u doelbewust een ophaalcommando in bij de agent en let u op uitgaande verzoeken. Als het verzoek wordt uitgevoerd, is de schakelaar slechts cosmetisch.
- Controles op uitgaand verkeer – Beperk elke externe oproep die de agent kan doen tot een allow-list van vertrouwde domeinen. Open internettoegang nodigt uit tot datadiefstal.
- Scheiding tussen instructie en data – Zorg ervoor dat het systeem onbetrouwbare pagina's of bestanden niet behandelt als vertrouwde bronnen voor commando's. Zonder deze scheiding worden prompt-injectie-aanvallen triviaal.
Architecturale stappen om het risico te beperken
- Gescheiden kanalen – Leid gebruikersprompts en gegevensretrieval via afzonderlijke pipelines. Dit voorkomt dat een kwaadaardige payload die in gegevens is ingebed, wordt geïnterpreteerd als een commando.
- Beperk uitgaande oproepen – Implementeer firewalls of proxy-regels die elk doel blokkeren dat niet expliciet is goedgekeurd voor de AI-agent.
- Menselijke goedkeuring voor externe oproepen – Vereis een handmatige bevestigingsstap voordat de agent een netwerkverzoek kan initiëren dat de bedrijfsomgeving verlaat.
Tegenargument van Atlassian
Waar u op moet letten
Organisaties moeten updates van Atlassian in de gaten houden met betrekking tot patches of configuratiewijzigingen die de onderliggende scheidingsfout aanpakken.
Kernpunt: Het vermogen van Rovo om verborgen commando's uit te voeren betekent dat een enkele kwaadaardige pagina of link vertrouwelijke gegevens kan wegsluizen, en de UI-schakelaar stopt dat niet. Beheerders moeten bevestigen dat de functie echt is uitgeschakeld, het uitgaande verkeer beperken en de instructiestroom herontwerpen om te voorkomen dat AI-agenten onbedoelde tools voor data-exfiltratie worden.
