Verborgen tekst in een PDF is voldoende om gevoelige gegevens te stelen via de AI-agent Rovo van Atlassian
Atlassian
Anthropic
Beveiligingsbedrijf PromptArmor heeft een kwetsbaarheid gedocumenteerd in de AI-agent Rovo van Atlassian, waarmee aanvallers gevoelige bedrijfsgegevens uit Jira en Confluence kunnen exfiltreren via indirecte promptinjectie. Een PDF met verborgen instructies in witte tekst is voldoende: zodra Rovo het bestand verwerkt, verzamelt het de gevraagde interne gegevens en stuurt het naar de server van de aanvaller via een dynamisch gegenereerde URL. Het incident benadrukt dat promptinjectie een onopgelost AI-beveiligingsprobleem blijft dat ook andere systemen zoals Microsoft Copilot treft.
Atlassian's AI-agent Rovo is kwetsbaar voor een indirecte promptinjectie waarmee aanvallers gevoelige bedrijfsgegevens uit Jira-tickets en Confluence-documenten kunnen stelen. Beveiligingsbedrijf PromptArmor heeft het probleem gedocumenteerd; het vereist geen gebruikersbevestiging en laat geen zichtbare sporen achter in de chat. Rovo werkt in de gehele productreeks van Atlassian en heeft toegang tot Jira, Confluence en verbonden diensten, waardoor de kwetsbaarheid bijzonder gevaarlijk is. Een aanval begint wanneer een gebruiker Rovo vraagt Jira-tickets te ordenen en een document uploadt, zoals een PDF 'Backlog Organization Guide' met verborgen kwaadaardige instructies in witte tekst op een witte achtergrond. Rovo verwerkt het verzoek, doorzoekt Jira en Confluence en wordt door de verborgen injectie omgeleid naar het constructeren van een URL met verzamelde gegevens als queryparameters, waardoor volledige tickets en documenten naar de server van de aanvaller worden gestuurd. De aanval beperkt zich niet tot geüploade bestanden; ook externe gegevens zoals supporttickets, webinhoud of gegevens van connectors van derden kunnen als injectiebron dienen. Het uitschakelen van webzoekopdrachten voor Rovo op organisatieniveau voorkomt de aanval niet, omdat Rovo's 'UrlReadTool' actief blijft en, aangezien de doel-URL dynamisch wordt samengesteld uit de promptinjectie, geen enkele beveiligingsmaatregel de exfiltratie blokkeert. PromptArmor identificeerde ook een tweede exfiltratievector: Rovo rendert Markdown-afbeeldingen van AI-uitvoer, en onveilige Markdown-afbeeldingsrendering is een bekende vector voor gegevensexfiltratie via indirecte promptinjectie. PromptArmor meldde de kwetsbaarheden op 23 mei 2026 aan Atlassian; Atlassian erkende dit twee dagen later met een zaaknummer, maar reageerde niet op vervolgvragen van 4 juni en 29 juli, waardoor Rovo kwetsbaar bleef tot de publicatie van 5 augustus. Anthropic beschreef onlangs vooruitgang met browsergebaseerde promptinjecties, maar dergelijke vorderingen gelden specifiek voor zijn ecosysteem met extra beveiligingsmaatregelen. De al lang bekende beveiligingsleemte zal waarschijnlijk blijven bestaan, en recentelijk werd ook een soortgelijke kwetsbaarheid voor Word-documenten in Copilot beschreven.
Bron: The Decoder (DE) —
origineel
