RovoBlast: Die One-Click-Sicherheitslücke, die Atlassians KI zur Datenexfiltration bringen kann
Entdecken Sie RovoBlast, eine kritische One-Click-Sicherheitslücke in Atlassian Rovo, die Angreifer zur Datenexfiltration nutzen können.
Illustration mit KI erzeugt
Manipulierter Link kontrolliert Rovos Prompt
Varonis Threat Labs hat RovoBlast beschrieben, eine kritische Schwachstelle in Atlassian Rovo, über die Angreifer kontrollierte Anweisungen in die KI-Sitzung eines Opfers einschleusen können.
Der Exploit nutzt den URL-Parameter rovoChatPrompt, der zum Vorbefüllen der Chatnachricht dient. Ein Angreifer kann daher einen Link erstellen, der eine Prompt Injection enthält. Die Organisations-ID ist dafür nicht erforderlich: Atlassian leitet die Anfrage dennoch an die Standardorganisation des Benutzers weiter, ohne klar darauf hinzuweisen, dass der Inhalt von außerhalb stammt.
Die als Parameter-to-Prompt Injection (P2P) bezeichnete Technik erfordert weder einen Jailbreak noch eine Umgehung von Berechtigungen oder komplexe Anforderungsketten. Der entscheidende Schritt kann ein einziger Klick sein.
Die Rolle von ResearchAgent bei der Datenexfiltration
Der Angriff wird konkret, wenn ein berechtigter Benutzer Rovo nicht vertrauenswürdige Inhalte mit schädlichen Anweisungen bereitstellt. ResearchAgent, eine Komponente für autonome Webrecherchen, kann diese Anweisungen als Teil seiner eigenen Aufgabe interpretieren.
In diesem Szenario kann der Agent:
- Daten in verbundenen Quellen suchen;
- die abgerufenen Informationen zusammenfassen;
- beliebige Websites aufrufen;
- die Ergebnisse online veröffentlichen.
Rovos autonome Funktionen können außerdem mehrere Aktionen miteinander verknüpfen, ohne eine erneute Bestätigung des Benutzers anzufordern. Die Prompt Injection nutzt somit die operativen Fähigkeiten des Agenten aus und umgeht nicht direkt die Berechtigungen: Rovo handelt mit den Rechten, die dem Konto bereits zur Verfügung stehen.
Potenziell offengelegte Daten und Integrationen
Varonis hat die Exfiltration von Confluence-Seiten, Jira-Tickets und SharePoint-Inhalten mit personenbezogenen Daten demonstriert. Der potenzielle Umfang umfasst außerdem Informationen aus:
- Bitbucket und Slack;
- Microsoft 365 und Google Workspace;
- relationalen Datenbanken;
- hochgeladenen Dateien;
- Webseiten und archivierten Inhalten.
Betroffen sind Atlassian Rovo und dessen ResearchAgent. Die genauen betroffenen Versionen wurden nicht bekannt gegeben.
Die Auswirkungen hängen von den aktivierten Integrationen, den für den Benutzer zugänglichen Daten und den aktivierten autonomen Funktionen ab. Der Angreifer muss daher nicht bereits über Zugangsdaten der Organisation verfügen. Er muss jedoch einen berechtigten Benutzer dazu bringen, Rovo mit schädlichen Inhalten zu verwenden.
Behebung und Maßnahmen für Kunden
Varonis meldete die Schwachstelle an Atlassian, das das Problem vor der Veröffentlichung der Ergebnisse behob. Versionsnummern und eine CVE-Kennung wurden nicht genannt. Kunden sollten den Behebungsstatus und die auf ihre Umgebung angewendeten Updates direkt überprüfen.
Atlassian ordnet RovoBlast der umfassenderen Kategorie der Prompt Injections zu und vergleicht den operativen Mechanismus mit einem Phishing-Angriff. Um das Risiko zu reduzieren, sollten Organisationen:
- die von Rovo erreichbaren Systeme und Repositories beschränken;
- nicht benötigte Integrationen trennen;
- Bereiche wie Recht, Personalwesen und Finanzen voneinander isolieren;
- unnötiges Browsing und mehrstufige Automatisierungen deaktivieren;
- die Aktivitätsprotokolle des Assistenten regelmäßig überprüfen;
- mit Rovo ausschließlich Inhalte aus vertrauenswürdigen Quellen verwenden;
- berechtigte Benutzer zu Prompt-Injection- und Phishing-Techniken schulen.
Die Kombination aus manipulierten Anweisungen und autonomer Navigation macht die Überwachung der vom Agenten kontaktierten Webziele und der übertragenen Daten besonders wichtig.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.




