Två vägar in, två olika klockor
Atlassians Rovo är AI-assistenten som numera är inbyggd i Jira och Confluence och kan söka bland ärenden och sidor samt hämta data från kopplade appar för en användares räkning. På några månader hittade två oberoende forskarteam två olika sätt att göra den här bekvämligheten till en kanal för dataexfiltrering, och Atlassians reaktion följde ett helt olika tempo i de två fallen.
Varonis rapporterade sin teknik via Bugcrowd, Atlassians officiella bug bounty-plattform, och fick en validerad serversidig fix på ungefär sex veckor. PromptArmor rapporterade sin teknik direkt till Atlassians säkerhetsteam i maj och väntade fortfarande på svar när man publicerade sina resultat den 5 augusti 2026, tio veckor och tre uppföljningar senare. Enligt rapporteringen om fallen hade ingen av bristerna tilldelats ett CVE per den 8 augusti 2026.
Ett-klicks-versionen som Atlassian redan åtgärdat
Varonis teknik, som forskarna kallade RovoBlast, utnyttjade en URL-parameter kallad rovoChatPrompt som kunde förladda angriparskrivna instruktioner direkt i en Rovo Chat-session. Ett enda klick från en autentiserad användare på en manipulerad länk räckte: Rovo lokaliserade information offret hade tillgång till, inbäddade den i en bild-URL kontrollerad av angriparen och hämtade den bilden, vilket i det tysta levererade data till angriparens egen server. Tester bekräftade att tekniken kunde nå privata Confluence API-nycklar samt data tillgängliga via Jira-, SharePoint- och Outlook-kopplingar.
Atlassian klassade rapporten som P2-prioritet, betalade ut en belöning på 6 000 dollar och släppte en serversidig fix den 8 juli 2026, som Varonis sedan validerade som åtgärdad. Det är den version av den här historien som gick till precis som ansvarsfull rapportering till en leverantör ska gå till.
Versionen som fortfarande är öppen
PromptArmors teknik är en indirekt prompt-injektion: instruktioner dolda i ett dokument, osynliga för den mänskliga läsaren, som aktiveras så fort en användare ber Rovo läsa eller söka i det innehållet. Rovo följer de dolda instruktionerna, samlar in de Jira-ärenden och Confluence-sidor den inloggade användaren har tillgång till, lägger till den datan i en URL och öppnar själv URL:en via sitt eget hämtningsverktyg - utan ett separat godkännandesteg som en människa skulle kunna upptäcka eller blockera. PromptArmor slår tydligt fast i sin rapport att det inte stoppar attacken att stänga av Rovos websökning, eftersom den inställningen bara tar bort websökningen men lämnar det underliggande verktyget - som Rovo använder för att öppna URL:er och visa hämtade bilder och länkar - intakt.
PromptArmor rapporterade problemet till Atlassian den 23 maj 2026 och fick en bekräftelse med ett ärendenummer två dagar senare. Man följde upp igen den 4 juni och den 29 juli utan sakligt svar, och publicerade sina resultat den 5 augusti 2026 medan bristen fortfarande var olöst och utan bekräftat datum för en fix från Atlassian.
Vad som konkret bör kontrolleras den här veckan
Den egentliga lärdomen handlar inte bara om Atlassian, utan om hur inställningar för AI-agenter i SaaS-verktyg fungerar generellt. Ett reglage som låter som att det stänger av en funktion kanske bara stänger av en smal del byggd ovanpå ett bredare verktyg som agenten fortfarande har full tillgång till. Innan man litar på en admininställning för en AI-copilot inbyggd i Jira, Confluence, SharePoint eller en liknande plattform är det konkreta steget att testa vad inställningen faktiskt gör, eller låta säkerhetsteamet försöka återskapa en känd teknik som PromptArmors mot den, istället för att lita på etiketten.
Det andra konkreta steget handlar om omfång: granska vilka kopplingar varje AI-agent i er stack kan nå, och skär ner bred läsaccess som standard till det varje team faktiskt behöver, för exponeringen i båda Rovo-fallen definierades helt av de behörigheter den inloggade användaren redan hade. En AI-agent skapar ingen ny åtkomst - den gör det bara mycket lättare för en utomstående att nå redan för bred åtkomst i stor skala.
Läs vidare: Cloudflares nya webbläsare sparar pengar, inte tid | Tre dagar att patcha AI-bygget ingen skrev upp



