RovoBlast, la faille en un clic qui peut pousser l’IA d’Atlassian à exfiltrer des données
La vulnérabilité RovoBlast permet, en un clic, d'injecter un prompt malveillant dans Rovo d'Atlassian pour exfiltrer des données via l'agent IA autonome.
Image d’illustration générée par IA
Un lien malveillant prend le contrôle du prompt de Rovo
Varonis Threat Labs a décrit RovoBlast, une vulnérabilité critique d’Atlassian Rovo permettant d’injecter des instructions contrôlées par l’attaquant dans la session d’IA de la victime.
L’exploit exploite le paramètre URL rovoChatPrompt, utilisé pour préremplir le message dans la conversation. L’attaquant peut ainsi créer un lien contenant une prompt injection. L’identifiant de l’organisation n’est pas nécessaire : Atlassian redirige malgré tout la requête vers l’organisation par défaut de l’utilisateur, sans indiquer clairement que le contenu provient d’une source externe.
Cette technique, appelée parameter-to-prompt injection (P2P), ne nécessite ni jailbreak, ni contournement des autorisations, ni chaîne de requêtes. Un simple clic peut suffire à déclencher l’attaque.
Le rôle de ResearchAgent dans l’exfiltration
L’attaque devient concrète lorsqu’un utilisateur autorisé fournit à Rovo du contenu non fiable contenant des instructions malveillantes. ResearchAgent, le composant capable d’effectuer des recherches autonomes sur le web, peut les interpréter comme faisant partie de sa mission.
Dans ce scénario, l’agent peut :
- rechercher des données dans les sources connectées ;
- synthétiser les informations récupérées ;
- accéder à des sites arbitraires ;
- publier les résultats en ligne.
Les fonctions autonomes de Rovo peuvent également enchaîner plusieurs opérations sans demander de nouvelle confirmation à l’utilisateur. La prompt injection exploite donc les capacités opérationnelles de l’agent, et non un contournement direct des autorisations : Rovo agit avec les privilèges déjà accordés au compte.
Données et intégrations potentiellement exposées
Varonis a démontré l’exfiltration de pages Confluence, de tickets Jira et de contenus SharePoint contenant des données personnelles. Le périmètre potentiel inclut également les informations présentes dans :
- Bitbucket et Slack ;
- Microsoft 365 et Google Workspace ;
- des bases de données relationnelles ;
- des fichiers téléversés ;
- des pages web et des contenus archivés.
Atlassian Rovo et son composant ResearchAgent sont concernés. Les versions exactes affectées n’ont pas été communiquées.
L’impact dépend des intégrations activées, des données accessibles à l’utilisateur et des fonctions autonomes autorisées. L’attaquant n’a donc pas nécessairement besoin de posséder les identifiants de l’organisation, mais il doit parvenir à convaincre un utilisateur autorisé d’utiliser Rovo avec du contenu malveillant.
Correctif et mesures recommandées aux clients
Varonis a signalé la vulnérabilité à Atlassian, qui a corrigé le problème avant la publication des résultats. Aucun numéro de version ni identifiant CVE n’a été communiqué ; les clients doivent vérifier directement l’état du correctif et les mises à jour appliquées à leur environnement.
Atlassian considère RovoBlast comme relevant de la catégorie plus large des prompt injections et compare son mécanisme opérationnel à une attaque de phishing. Pour réduire les risques, les organisations devraient :
- limiter les systèmes et référentiels accessibles à Rovo ;
- déconnecter les intégrations inutilisées ;
- cloisonner les environnements juridique, ressources humaines et finance ;
- désactiver la navigation web et les automatisations multi-étapes non nécessaires ;
- contrôler régulièrement les journaux d’activité de l’assistant ;
- utiliser Rovo uniquement avec du contenu provenant de sources fiables ;
- former les utilisateurs autorisés aux techniques de prompt injection et de phishing.
La combinaison d’instructions manipulées et d’une navigation autonome rend particulièrement important le suivi des destinations web contactées par l’agent et des données transférées.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




