El texto oculto en un PDF es suficiente para robar datos confidenciales mediante el agente de IA Rovo de Atlassian
Atlassian
Anthropic
La firma de seguridad PromptArmor ha documentado una vulnerabilidad en el agente de IA Rovo de Atlassian que permite a los atacantes exfiltrar datos corporativos confidenciales de Jira y Confluence mediante inyección indirecta de instrucciones. Basta con un PDF con instrucciones ocultas en texto blanco: una vez que Rovo procesa el archivo, recopila los datos internos solicitados y los envía al servidor del atacante mediante una URL generada dinámicamente. El incidente pone de manifiesto que la inyección de instrucciones sigue siendo un problema de seguridad de la IA sin resolver que afecta a otros sistemas como Microsoft Copilot.
El agente de IA de Atlassian, Rovo, es vulnerable a una inyección indirecta de instrucciones que permite a los atacantes robar datos corporativos confidenciales de los tickets de Jira y los documentos de Confluence. La firma de seguridad PromptArmor documentó la falla, que no requiere confirmación del usuario y no deja rastros visibles en el chat. Rovo opera en toda la suite de productos de Atlassian con acceso a Jira, Confluence y servicios conectados, lo que hace que la vulnerabilidad sea particularmente peligrosa. Un ataque comienza cuando un usuario le pide a Rovo que organice los tickets de Jira y carga un documento, como un 'Backlog Organization Guide' en formato PDF que contiene instrucciones maliciosas ocultas en texto blanco sobre fondo blanco. Rovo procesa la solicitud, busca en Jira y Confluence, y es redirigido por la inyección oculta para construir una URL con los datos recopilados como parámetros de consulta, enviando los tickets y documentos completos al servidor del atacante. El ataque no se limita a los archivos cargados; los datos externos como tickets de soporte, contenido web o datos de conectores de terceros también podrían servir como fuentes de inyección. Deshabilitar la búsqueda web para Rovo a nivel de organización no impide el ataque porque la 'UrlReadTool' de Rovo permanece activa, y dado que la URL de destino se compone dinámicamente a partir de la inyección de instrucciones, ninguna salvaguarda bloquea la exfiltración. PromptArmor también identificó un segundo vector de exfiltración: Rovo renderiza imágenes Markdown a partir de las salidas de IA, y el renderizado inseguro de imágenes Markdown es un vector conocido para la exfiltración de datos mediante inyección indirecta de instrucciones. PromptArmor informó las vulnerabilidades a Atlassian el 23 de mayo de 2026; Atlassian las reconoció con un número de caso dos días después, pero no respondió a los seguimientos del 4 de junio y 29 de julio, dejando a Rovo vulnerable a partir de la publicación del 5 de agosto. Anthropic recientemente describió avances con inyecciones de instrucciones basadas en navegador, pero tales avances se aplican específicamente a su ecosistema con medidas de seguridad adicionales. La brecha de seguridad conocida desde hace tiempo probablemente persistirá, y recientemente se describió una vulnerabilidad similar para documentos de Word en Copilot.
Fuente: The Decoder (DE) —
original
