Вразливість Rovo AI призвела до їх витоку даних Atlassian
07.09.2026
Компанія Varonis Threat Labs виявила вразливість у Rovo, корпоративному ШІ-помічнику від Atlassian, що дозволяє за допомогою спеціально створеного посилання впроваджувати інструкції, керовані зловмисником, безпосередньо у сеанс роботи ШІ користувача.
Уразливість, що отримала назву RovoBlast , не вимагала злому системи та обходу дозволів, оскільки передбачала, що голосовий помічник просто розглядав параметри, надані ззовні, як довірені вхідні дані. Rovo функціонує як шар штучного інтелекту, що охоплює Jira, Confluence, Bitbucket та інші інструменти, такі як Slack, Microsoft 365 та Google Workspace. Він також має функції автономного агента, здатного виконувати багатоетапні завдання без подальшої участі користувача, що й дозволило здійснити атаку RovoBlast.
Фактичний витік стався з ResearchAgent, одного із вбудованих інструментів Rovo, який може автономно проводити пошук інформації в інтернеті з різних джерел та переміщатися по довільних сайтах. Після того, як через шкідливе посилання було відправлено запит зловмисника, ця ж можливість дозволила Rovo отримувати внутрішні дані та поширювати їх у відкритому інтернеті в рамках єдиного автоматизованого ланцюжка.
Дослідники рекомендують організаціям обмежити доступ Rovo до певних систем, відключити інтеграції, що не використовуються, ізолювати конфіденційні області, такі як юридичний відділ, відділ кадрів і фінансовий відділ, відключити функції перегляду або багатокрокової автоматизації, які не використовуються активно, а також регулярно відстежувати журнали активності голосового.
Звертайтеся, будь ласка, з питаннями про покупку програмних продуктів Atlassian в компанію «ФОРТ СОФТ» електронною поштою: info@fortsoft.com.ua або за телефоном: +380(44)-333-8268.