Door aanvallers bestuurde instructies kunnen ervoor zorgen dat de Rovo-assistent van Atlassian Jira- of Confluence-gegevens verzamelt waartoe een ingelogde gebruiker toegang heeft, en deze vervolgens naar een externe server verzendt. Twee beveiligingsbedrijven ontdekten dat gedrag onafhankelijk van elkaar, via verschillende routes. Slechts één van die routes is bevestigd als gesloten.
PromptArmoreen AI-beveiligingsbedrijf, verborg de instructies in de inhoud die Rovo leest. Er stond dat een geüpload bestand voldoende was om de assistent interne gegevens te laten verzamelen en deze via een URL-verzoek te laten verzenden, zonder afzonderlijke goedkeuringsstap.
Het bedrijf publiceerde op 5 augustus 2026 en zei dat de keten nog steeds werkte terwijl de webzoekoptie van Rovo was uitgeschakeld. Die bypass is afkomstig uit één bron, en het rapport vermeldt de status van de bevinding pas op die datum; een latere sanering wordt hier niet bevestigd.
Varonis Threat Labs heeft de instructies in plaats daarvan in een link geplaatst. Het ontdekte dat de rovoChatPrompt URL-parameter de instructies van de aanvaller vooraf in Rovo Chat zou laden, dus één klik van een geverifieerde gebruiker was genoeg voor Rovo om ze uit te voeren met de rechten van die gebruiker en de resultaten naar een door de aanvaller bestuurde server te sturen.
Varonis noemt de fout RovoBlast en zegt dat het de kwestie via Bugcrowd heeft bekendgemaakt. Uit het Bugcrowd-record blijkt dat Atlassian het probleem op 8 juli 2026 op de server heeft gerepareerd en dat de verslaggever de oplossing heeft gevalideerd.
Geen van beide problemen laat klanten een patch over om toe te passen: de linkfout werd gedicht aan de kant van Atlassian, en de hefboom voor het inhoudsgedragen pad is het bepalen welke apps en groepen Rovo überhaupt kunnen gebruiken.
Het bestand dat bestellingen bevat
De PromptArmor-keten is een indirecte prompt-injectieaanval: door de aanvaller bestuurde tekst wordt in de inhoud geplaatst die de assistent moet gebruiken, en het model behandelt een deel van die tekst als instructies.
In het door het bedrijf gepubliceerde voorbeeld uploadt een gebruiker een document met daarin een verborgen injectie en vraagt Rovo om zijn Jira-tickets te ordenen. Rovo doorzoekt Jira en Confluence zoals gevraagd, voegt wat het vindt toe aan de URL van een aanvaller en opent deze, en de aanvaller leest het ticket en de pagina-inhoud uit zijn eigen serverlogboeken.
PromptArmor zei dat een gebruiker die later terugkeert naar de chat de voorgestelde ticketupdates ziet en geen teken van exfiltratie.

De interactie wordt niet netjes omschreven als zero-click. Het slachtoffer moet Rovo nog steeds blootstellen aan de vergiftigde inhoud en een normaal verzoek indienen. De beperktere bewering van PromptArmor is dat de exfiltratiestap geen afzonderlijke goedkeuring van de mens vereist.
De resultaten van webzoekopdrachten zijn belangrijk omdat Atlassian webzoekopdrachten aanbiedt als een afzonderlijke instelling op organisatieniveau waarmee gebruikers de bronnen van Rovo kunnen uitbreiden naar openbare websites. PromptArmor zei dat het uitschakelen van die optie de keten niet stopte, omdat het uitgaande verzoek een afzonderlijke mogelijkheid voor het ophalen van URL’s gebruikte.
Het maakte de hoofdoorzaak duidelijk: niets controleert of de URL die wordt geopend, een URL is die de agent zelf heeft gemaakt. Het rapport merkt ook op dat Rovo Markdown-afbeeldingen uit de modeluitvoer weergeeft, een tweede manier waarop gegevens kunnen weggaan, hoewel het voor Rovo geen volledige keten via die route aantoont. De omzeiling van het zoeken op internet blijft toegeschreven aan PromptArmor en wordt niet behandeld als onafhankelijk gereproduceerd.
Op de pagina van Atlassian voor die instelling staat niet of een verzoek dat de assistent zelf opstelt en ophaalt, onder dezelfde controle valt. Dat is de vraag die de bevinding oproept voor iedereen die beslist wat de schakelaar waard is.

PromptArmor zei dat het de kwestie op 23 mei 2026 aan Atlassian had bekendgemaakt, twee dagen later een zaaknummer had ontvangen, op 4 juni en opnieuw op 29 juli een vervolg had gegeven en na wat het omschreef als geen verdere communicatie, publiceerde.
The Hacker News vond geen update na de publicatie van dat rapport vanaf 8 augustus 2026, en de tekst beschrijft Rovo nog steeds als kwetsbaar op het moment dat het uitkwam. Dat was bijna een maand nadat de fix van 8 juli was geland, en geen van beide onthullingen zegt of die verandering het inhoudelijke pad heeft geraakt.
Het probleem met de link met één klik is opgelost
De onthulling van Bugcrowd geeft een steviger verslag van de twee, en Varonis heeft een vollediger verslag van de aanval gepubliceerd.
De parameter rovoChatPrompt kan een volledige prompt in een Rovo-URL bevatten. De proof of concept vertelde Rovo om informatie te lokaliseren waartoe het slachtoffer toegang had, deze in het pad van een door de aanvaller gecontroleerde afbeeldings-URL te plaatsen en de afbeelding op te halen. Dat verzoek leverde de gegevens aan de server van de aanvaller.
De verslaggever demonstreerde exfiltratie van een privé-API-sleutel van Confluence, en Bugcrowd zegt dat dezelfde één-klik-techniek werd getest met Jira en gegevens die bereikbaar zijn via SharePoint- en Outlook-connectors.
Het rapport heeft de beoordeling P2 op de prioriteitsschaal van Bugcrowd en heeft een premie van $ 6.000 opgeleverd; Atlassian heeft de oplossing aan de serverzijde op 8 juli geïmplementeerd en het rapport is als opgelost gemarkeerd.
Geen van beide onthullingen bevat een CVE-identificatie, en zoekopdrachten in de catalogus met bekende exploited kwetsbaarheden van NVD en CISA leverden vanaf 8 augustus 2026 voor geen van beide problemen op.
Machtigingen, en wat kan worden uitgeschakeld
De gegevenstoegang van Rovo volgt de machtigingen die zijn geconfigureerd in Atlassian-producten en verbonden apps van derden. Het getoonde risico bestaat dus uit gegevens die het ingelogde slachtoffer kan bereiken, en niet uit een aangetoonde autorisatie-bypass voor de hele huurder.
De demonstraties voegen een route toe waarlangs toegestane gegevens kunnen worden achtergelaten, waarbij de persoon met deze machtigingen er nooit voor kiest om deze te verzenden. Dat onderscheid zou moeten bepalen hoe het risico wordt ingeperkt in plaats van het te verkleinen: bij een assistent die opzettelijk is aangesloten op Atlassian-producten en verbonden apps van derden, is het bereik van één account het product dat werkt zoals bedoeld.
Rovo is standaard ingeschakeld voor apps met een Standard-, Premium- en Enterprise-abonnement, en iedereen in een organisatie kan de functies ervan gebruiken, volgens de documentatie van Atlassian. Beheerders zijn niet beperkt tot een alles-of-niets-keuze.
Organisaties kunnen Rovo-functies voor ondersteunde apps blokkeren, waardoor de huidige en toekomstige AI-functies voor die app worden uitgeschakeld, inclusief agenten en chat. De nieuwere toegangservaring van Enterprise kan Rovo ook per app en gebruikersgroep beheren.
Atlassian maakt één kanttekening: op een site waarop meerdere apps uit de Jira-familie draaien, verwijdert het blokkeren van één ervan de gedeelde mogelijkheden niet. Rovo Zoeken, Chatten en Maken met Rovo blijven beschikbaar zolang Rovo is ingeschakeld voor elke Jira-app op die site.
De linkfout is al verholpen aan de kant van Atlassian, dus de onmiddellijke reactie is beperkter dan het lijkt. Voor het afzonderlijke door de inhoud veroorzaakte risico kunnen organisaties beoordelen welke apps en groepen Rovo-toegang hebben, de onderliggende machtigingen en het bereik van de connector aanscherpen en voorkomen dat de webzoekschakelaar op zichzelf als een volledige beveiligingsgrens wordt behandeld.
Geen van beide onthullingen rapporteert bewijs dat een van beide technieken tegen een echte organisatie is gebruikt. Dat is een verklaring over wat de twee rapporten bevatten, en niet een bevinding dat dergelijke activiteiten niet hebben plaatsgevonden.
Er is bevestigd dat één pad gesloten is. PromptArmor zei dat de andere onopgelost was toen deze op 5 augustus werd gepubliceerd; de status ervan na die datum blijft onbevestigd.