To indgange, to forskellige ure
Atlassians Rovo er AI-assistenten, der nu er indbygget i Jira og Confluence, og som kan søge på tværs af sager og sider og hente data fra tilkoblede apps på en brugers vegne. På få måneder fandt to uafhængige sikkerhedsteams to forskellige måder at gøre denne bekvemmelighed til en kanal for dataeksfiltrering på, og Atlassians reaktion følger et helt forskelligt tempo i de to sager.
Varonis indrapporterede sin metode via Bugcrowd, Atlassians officielle bug bounty-platform, og fik en valideret serverside-rettelse på omkring seks uger. PromptArmor indrapporterede sin metode direkte til Atlassians sikkerhedsteam i maj og ventede stadig på svar, da man offentliggjorde sine fund den 5. august 2026, ti uger og tre opfølgninger senere. Ifølge dækning af sagerne havde ingen af fejlene et tildelt CVE-nummer pr. 8. august 2026.
Et-klik-versionen som Atlassian allerede har rettet
Varonis' metode, som forskerne kaldte RovoBlast, udnyttede en URL-parameter ved navn rovoChatPrompt, der kunne forudindlæse angriberskrevne instruktioner direkte i en Rovo Chat-session. Et enkelt klik fra en autentificeret bruger på et manipuleret link var nok: Rovo fandt oplysninger, offeret havde adgang til, indlejrede dem i en billed-URL styret af angriberen og hentede det billede, hvilket stille og roligt leverede data til angriberens egen server. Tests bekræftede, at metoden kunne nå private Confluence API-nøgler samt data tilgængelig via Jira-, SharePoint- og Outlook-connectorer.
Atlassian klassificerede rapporten som P2-prioritet, betalte en dusør på 6.000 dollar og udsendte en serverside-rettelse den 8. juli 2026, som Varonis derefter validerede som lukket. Det er den version af historien, der forløb, sådan som ansvarlig indrapportering til en leverandør bør forløbe.
Versionen der stadig står åben
PromptArmors metode er en indirekte prompt-injektion: instruktioner skjult i et dokument, usynlige for den menneskelige læser, som træder i kraft, så snart en bruger beder Rovo om at læse eller søge i det indhold. Rovo følger de skjulte instruktioner, indsamler de Jira-sager og Confluence-sider, den indloggede bruger har adgang til, føjer den data til en URL og åbner selv URL'en via sit eget henteværktøj - uden et separat godkendelsestrin, som et menneske kunne opdage eller blokere. PromptArmor slår fast i sin rapport, at det ikke stopper angrebet at slå Rovos websøgning fra, fordi den indstilling kun fjerner websøgningen, men lader det underliggende værktøj, Rovo bruger til at åbne URL'er og vise hentede billeder og links, være intakt.
PromptArmor indrapporterede problemet til Atlassian den 23. maj 2026 og fik en bekræftelse med et sagsnummer to dage senere. Man fulgte op igen den 4. juni og den 29. juli uden indholdsmæssigt svar, og offentliggjorde sine fund den 5. august 2026, mens fejlen stadig var uløst og uden en bekræftet rettelsesdato fra Atlassian.
Hvad der konkret bør tjekkes denne uge
Den egentlige lære handler ikke kun om Atlassian, men om hvordan indstillinger for AI-agenter i SaaS-værktøjer generelt fungerer. En kontakt, der lyder som om den slår en funktion fra, kan i virkeligheden kun slå en smal funktion fra, som er bygget oven på et bredere værktøj, agenten stadig har fuld adgang til. Før man stoler på en adminindstilling for en AI-copilot indbygget i Jira, Confluence, SharePoint eller en lignende platform, er det konkrete skridt at teste, hvad indstillingen rent faktisk gør, eller få sit sikkerhedsteam til at forsøge at genskabe en kendt teknik som PromptArmors mod den, i stedet for at stole på mærkaten.
Det andet konkrete skridt handler om omfang: gennemgå hvilke connectorer enhver AI-agent i jeres stak kan nå, og skær bred læseadgang som standard ned til det, hvert team reelt har brug for, for eksponeringen i begge Rovo-sager blev udelukkende defineret af de rettigheder, den indloggede bruger allerede havde. En AI-agent skaber ikke ny adgang - den gør det blot langt lettere for en udenforstående at nå allerede for bred adgang i stor stil.
Læs videre: Cloudflares nye browser sparer penge, ikke tid | Tre dage til at lappe den AI-bygger ingen skrev op



