Vulnerabilidad de inyección de prompts en Atlassian Rovo

Atlassian ha corregido una vulnerabilidad de inyección de prompts (RovoBlast) en su asistente de IA empresarial Rovo, que permitía a atacantes exfiltrar datos sensibles de Jira, Confluence y otros servicios conectados mediante enlaces maliciosos. La falla, explotable sin credenciales robadas, afectaba a usuarios autenticados al procesar parámetros URL manipulados en el contexto de su sesión. El impacto se limitaba a los permisos del usuario afectado, pero podía exponer información confidencial como tickets, claves API o documentación interna.

Productos afectados

Fabricante Producto Componente Versiones afectadas
Atlassian Rovo Asistente de IA (Rovo Chat) Todas las versiones anteriores a la corrección del 8 de julio de 2026

Solución

Atlassian implementó una corrección del lado del servidor el 8 de julio de 2026. No se requiere acción adicional por parte de los usuarios.

Recomendaciones

Revise los permisos de Rovo para restringir el acceso a repositorios sensibles (ej. legal, finanzas, incidentes de seguridad) y desactive conectores no utilizados. Monitoree los registros de actividad de Rovo en busca de comportamientos inusuales y capacite a los usuarios sobre riesgos de enlaces maliciosos en escenarios de phishing asistido por IA.

Workarounds

  • Limitar las capacidades de navegación autónoma y automatización de Rovo si no son operativamente necesarias.
  • Restringir el acceso a Rovo para usuarios con permisos elevados en sistemas críticos.

Referencias