Salta al contenuto
10 agosto 2026

Descubre cómo una falla en Rovo de Atlassian pone en riesgo la información corporativa

Dos empresas de seguridad descubrieron independientemente que el asistente Rovo de Atlassian puede ser manipulado para recolectar y enviar datos de Jira y Confluence a servidores externos.

Descubre cómo una falla en Rovo de Atlassian pone en riesgo la información corporativa

En un hallazgo alarmante, el asistente de inteligencia artificial Rovo de Atlassian ha sido encontrado vulnerable a ataques que permiten la exfiltración de datos sensibles. Dos firmas de seguridad, PromptArmor y Varonis Threat Labs descubrieron de manera independiente que este asistente puede ser manipulado para recolectar información a la que un usuario tiene acceso y enviarla a servidores controlados por atacantes.

Este problema no solo afecta la privacidad de los datos, sino que también plantea serias preguntas sobre la seguridad de las herramientas de inteligencia artificial en entornos corporativos.

El mecanismo del ataque

El ataque se basa en la inserción de instrucciones controladas por el atacante en el contenido que Rovo lee. PromptArmor demostró que un archivo subido con instrucciones ocultas era suficiente para que Rovo recolectara datos internos y los enviara a través de una solicitud URL, sin necesidad de una aprobación adicional.

Por otro lado, Varonis Threat Labs encontró que el parámetro rovoChatPrompt en una URL podía pre-cargar instrucciones de un atacante en Rovo Chat. Con un solo clic de un usuario autenticado, Rovo ejecutaba estas instrucciones con los privilegios del usuario y enviaba los resultados a un servidor controlado por el atacante.

La vulnerabilidad del archivo

El método de PromptArmor es un ataque de inyección de indicaciones indirecto. El texto controlado por el atacante se coloca dentro del contenido que el asistente debe usar, y el modelo trata parte de ese texto como instrucciones. En el ejemplo publicado, un usuario sube un documento con una inyección oculta y pide a Rovo que organice sus tickets de Jira. Rovo busca en Jira y Confluence, adjunta lo que encuentra a una URL controlada por el atacante y la abre, permitiendo al atacante leer el contenido de los tickets y páginas desde sus propios registros de servidor.

Este proceso no es un ataque de zero-click ya que el usuario aún debe exponer a Rovo al contenido contaminado y hacer una solicitud normal. Sin embargo, PromptArmor señala que el paso de exfiltración no requiere una aprobación adicional por parte del usuario.

La vulnerabilidad del enlace

El parámetro rovoChatPrompt podía llevar una indicación completa en una URL de Rovo. La prueba de concepto indicaba a Rovo que localizara información a la que la víctima tenía acceso, la pusiera en la ruta de una URL de imagen controlada por el atacante y la recuperara. Esta solicitud entregaba los datos al servidor del atacante. El informe es calificado como P2 en la escala de prioridad de Bugcrowd y recibió una recompensa de $6,000. Atlassian desplegó la corrección del lado del servidor el 8 de julio de 2026, y el informe está marcado como resuelto.

Permisos y configuraciones

El acceso a datos de Rovo sigue las configuraciones de permisos en los productos de Atlassian y en las aplicaciones de terceros conectadas. El riesgo mostrado es, por lo tanto, el de datos a los que la víctima con sesión iniciada puede acceder, no un bypass de autorización a nivel de inquilino demostrado.

Las demostraciones añaden una ruta para que los datos permitidos salgan, con la persona que tiene esos permisos nunca eligiendo enviarlos. Esta distinción debe dar forma a cómo se delimita el riesgo en lugar de reducirlo. En un asistente deliberadamente cableado a través de los productos de Atlassian y las aplicaciones de terceros conectadas, el alcance de una sola cuenta es el producto funcionando como se espera.

Rovo está activado por defecto para las aplicaciones en los planes Standard, Premium y Enterprise, y todos en una organización pueden usar sus características, según la documentación de Atlassian. Los administradores no están limitados a una elección de todo o nada.

Las organizaciones pueden bloquear las características de Rovo para las aplicaciones admitidas, lo que desactiva las características actuales y futuras de IA para esa aplicación, incluidas las de Agentes y Chat. La experiencia de acceso más reciente de Enterprise también puede gestionar Rovo por aplicación y grupo de usuarios.

La falla del enlace ya está corregida del lado de Atlassian, por lo que la respuesta inmediata es más estrecha de lo que parece. Para el riesgo separado basado en contenido, las organizaciones pueden revisar qué aplicaciones y grupos tienen acceso a Rovo, ajustar los permisos subyacentes y el alcance del conector, y evitar tratar el interruptor de búsqueda web por sí solo como un límite de seguridad completo.

Ninguna de las divulgaciones informa sobre evidencia de que alguna de las técnicas haya sido utilizada contra una organización real. Esto es una declaración sobre lo que contienen los dos informes, no un hallazgo de que no ha ocurrido tal actividad.

Autore

Javier Ortega

Javier Ortega, bilbaíno de 58 años con estilo casual, rememora haber seguido la larga huelga industrial en la ría de Nervión y entrevistar a trabajadores en astilleros. Sostiene un periodismo que visibiliza a quienes quedan fuera del poder; guarda archivos fotográficos de la transformación industrial de Euskadi.