RovoBlast muestra cómo un enlace podía convertir a Atlassian Rovo en vía de fuga de datos
RovoBlast muestra cómo un enlace podía convertir a Atlassian Rovo en vía de fuga de datos
Una investigación de Varonis Threat Labs expuso RovoBlast, una falla en Atlassian Rovo que permitía usar un enlace preparado para insertar instrucciones dentro de una sesión confiable del asistente de IA. Según el reporte, el ataque podía hacer que Rovo buscara datos accesibles para el usuario y los enviara a un servidor controlado por el atacante. Bugcrowd registra que Atlassian corrigió esa ruta del fallo del lado del servidor el 8 de julio de 2026.
Qué ocurrió
Rovo es el asistente de IA de Atlassian para búsqueda, chat y acciones sobre herramientas como Jira, Confluence y conectores de aplicaciones empresariales. La promesa del producto es útil: encontrar información dispersa y ayudar a ejecutar tareas dentro del contexto de trabajo de un equipo. Precisamente por eso el hallazgo importa. Cuando un asistente opera con los permisos de una persona autenticada, un error en cómo procesa instrucciones externas puede convertirse en un camino directo hacia datos internos.
Varonis explicó que Rovo aceptaba el parámetro `rovoChatPrompt` en una URL. Al hacer clic en un enlace construido para ese flujo, el prompt preparado por el atacante podía aparecer dentro de Rovo Chat y ejecutarse en la sesión del usuario. En la demostración descrita por Varonis y por The Hacker News, el asistente podía localizar información accesible para la víctima en herramientas como Confluence, Jira o conectores relacionados, añadir esos datos a una solicitud externa y provocar que llegaran al servidor del atacante.
La clave editorial no es presentar esto como una explotación masiva confirmada. Las fuentes revisadas no reportan campañas reales contra clientes. Lo relevante es el patrón: un asistente empresarial con acceso amplio puede tratar una instrucción externa como si perteneciera al usuario, y entonces actuar con permisos legítimos.
Qué está confirmado y qué no
El registro de Bugcrowd da la parte más firme: la ruta de un clic asociada al parámetro `rovoChatPrompt` fue reportada, Atlassian desplegó una corrección del lado del servidor el 8 de julio y el reporte aparece resuelto. Varonis también dice que divulgó el problema responsablemente a Atlassian y que lo presentó en DEF CON 34.
The Hacker News añadió contexto sobre otra vía reportada por PromptArmor, en la que instrucciones ocultas dentro de contenido usado por Rovo podían provocar exfiltración sin una aprobación humana separada. Esa segunda ruta debe leerse con más cautela: el medio señaló que su estado posterior al 5 de agosto no estaba confirmado. Por eso esta nota separa la vulnerabilidad de enlace, que figura como corregida, de la preocupación más amplia sobre prompt injection indirecto en asistentes con conectores empresariales.
Por qué importa para empresas
La lección va más allá de Atlassian. Los copilotos y agentes empresariales están dejando de ser simples cajas de chat. Buscan en repositorios internos, resumen tickets, consultan documentos, llaman herramientas y operan bajo identidades humanas. Si una organización conecta Jira, Confluence, SharePoint, Microsoft 365, Google Workspace o Slack a un asistente, el alcance potencial de un error depende de permisos, conectores y controles de salida.
Atlassian documenta opciones para administrar el acceso a Rovo por aplicación y por grupos de usuarios. Ese tipo de control se vuelve esencial: no basta con confiar en que el modelo “entienda” la intención correcta. Las empresas deben revisar qué fuentes puede consultar el asistente, qué usuarios tienen acceso, qué acciones requieren confirmación y cómo se monitorean solicitudes externas o patrones raros de extracción.
Qué todavía falta
No hay evidencia pública en las fuentes revisadas de que RovoBlast haya sido explotado contra organizaciones reales. Tampoco queda resuelto el problema general de que los asistentes con permisos amplios puedan obedecer texto malicioso escondido en documentos, enlaces o páginas. La noticia confirma algo más acotado pero importante: a medida que la IA empresarial obtiene acceso operativo, la seguridad ya no puede tratar al prompt como una simple conversación. El prompt se está convirtiendo en una superficie de ataque.
Redactado por Nova Rivera — Perspectiva de producto y automatización.
Fuentes consultadas
Varonis Threat Labs; Bugcrowd; The Hacker News; Atlassian Support; SecurityWeek. Los enlaces canónicos exactos aparecen en la sección “Fuentes” debajo.
Fuentes: Varonis Threat Labs, Bugcrowd, The Hacker News, Atlassian Support, SecurityWeek