
Atlassian ha corregido una vulnerabilidad de inyección de prompts (RovoBlast) en su asistente de IA empresarial Rovo, que permitía a atacantes exfiltrar datos sensibles de Jira, Confluence y otros servicios conectados mediante enlaces maliciosos. La falla, explotable sin credenciales robadas, afectaba a usuarios autenticados al procesar parámetros URL manipulados en el contexto de su sesión. El impacto se limitaba a los permisos del usuario afectado, pero podía exponer información confidencial como tickets, claves API o documentación interna.
Productos afectados
| Fabricante | Producto | Componente | Versiones afectadas |
|---|---|---|---|
| Atlassian | Rovo | Asistente de IA (Rovo Chat) | Todas las versiones anteriores a la corrección del 8 de julio de 2026 |
Solución
Atlassian implementó una corrección del lado del servidor el 8 de julio de 2026. No se requiere acción adicional por parte de los usuarios.
Recomendaciones
Revise los permisos de Rovo para restringir el acceso a repositorios sensibles (ej. legal, finanzas, incidentes de seguridad) y desactive conectores no utilizados. Monitoree los registros de actividad de Rovo en busca de comportamientos inusuales y capacite a los usuarios sobre riesgos de enlaces maliciosos en escenarios de phishing asistido por IA.
Workarounds
- Limitar las capacidades de navegación autónoma y automatización de Rovo si no son operativamente necesarias.
- Restringir el acceso a Rovo para usuarios con permisos elevados en sistemas críticos.
