RovoBlast, la vulnerabilidad de un clic que puede hacer que la IA de Atlassian exfiltre datos
Varonis Threat Labs ha descrito RovoBlast, una vulnerabilidad crítica de Atlassian Rovo que permite insertar instrucciones controladas por el atacante en
Imagen ilustrativa generada con IA
Un enlace manipulado controla el prompt de Rovo
Varonis Threat Labs ha descrito RovoBlast, una vulnerabilidad crítica de Atlassian Rovo que permite insertar instrucciones controladas por el atacante en la sesión de IA de la víctima.
El exploit aprovecha el parámetro URL rovoChatPrompt, utilizado para preconfigurar el mensaje del chat. El atacante puede preparar así un enlace que contenga una prompt injection. No es necesario conocer el identificador de la organización: Atlassian dirige igualmente la solicitud a la organización predeterminada del usuario, sin indicar claramente que el contenido procede del exterior.
La técnica, denominada parameter-to-prompt injection (P2P), no requiere jailbreak, bypass de permisos ni cadenas de solicitudes. El paso decisivo puede ser un solo clic.
El papel de ResearchAgent en la exfiltración
El ataque se materializa cuando un usuario autorizado proporciona a Rovo contenido no fiable que incluye instrucciones maliciosas. ResearchAgent, un componente capaz de realizar búsquedas autónomas en la web, puede interpretarlas como parte de su actividad.
En este escenario, el agente puede:
- buscar datos en las fuentes conectadas;
- resumir la información recuperada;
- acceder a sitios arbitrarios;
- publicar los resultados en línea.
Las funciones autónomas de Rovo también pueden encadenar varias operaciones sin solicitar una nueva confirmación al usuario. La prompt injection aprovecha así las capacidades operativas del agente, no una elusión directa de los permisos: Rovo actúa con los permisos ya disponibles para la cuenta.
Datos e integraciones potencialmente expuestos
Varonis ha demostrado la exfiltración de páginas de Confluence, tickets de Jira y contenidos de SharePoint que contenían datos personales. El alcance potencial también incluye información presente en:
- Bitbucket y Slack;
- Microsoft 365 y Google Workspace;
- bases de datos relacionales;
- archivos cargados;
- páginas web y contenidos archivados.
Los componentes afectados son Atlassian Rovo y su ResearchAgent. No se han divulgado las versiones exactas afectadas.
El impacto depende de las integraciones habilitadas, de los datos accesibles para el usuario y de las funciones autónomas activas. Por tanto, no es necesario que el atacante ya disponga de credenciales de la organización, pero sí debe conseguir que un usuario autorizado utilice Rovo con contenido malicioso.
Corrección y medidas para los clientes
Varonis comunicó la vulnerabilidad a Atlassian, que corrigió el problema antes de publicar los resultados. No se han indicado números de versión ni un identificador CVE; los clientes deberían comprobar directamente el estado de la corrección y las actualizaciones aplicadas en su entorno.
Atlassian considera RovoBlast parte de la categoría más amplia de las prompt injections y compara el mecanismo operativo con un ataque de phishing. Para reducir el riesgo, las organizaciones deberían:
- limitar los sistemas y repositorios a los que Rovo puede acceder;
- desconectar las integraciones que no se utilicen;
- separar las áreas jurídica, de recursos humanos y financiera;
- deshabilitar la navegación y las automatizaciones de varios pasos que no sean necesarias;
- revisar periódicamente los logs de actividad del asistente;
- utilizar con Rovo únicamente contenido procedente de fuentes fiables;
- formar a los usuarios autorizados sobre las técnicas de prompt injection y phishing.
La combinación de instrucciones manipuladas y navegación autónoma hace especialmente importante supervisar los destinos web contactados por el agente y los datos transferidos.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.




