Tak — i to bez jailbreaku i bez obejścia uprawnień. Varonis (RovoBlast, DEF CON 34) oraz PromptArmor pokazały dwa łańcuchy ataku na asystenta AI Atlassian Rovo: jeden przez parametr URL rovoChatPrompt, drugi przez wstrzyknięcie w uploadowany plik. Efekt: dane, do których dostęp ma zalogowany użytkownik (Jira, Confluence, M365, Google Workspace, Slack), mogą trafić na serwer atakującego. Atlassian załatał wektor linkowy 8 lipca 2026; wektor plikowy pozostaje niepotwierdzony jako naprawiony.
Najważniejsze fakty
- RovoBlast to atak typu parameter-to-prompt (P2P): jeden klik w spreparowany link wstrzykuje instrukcje atakującego do aktywnej sesji asystenta AI — bez jailbreaku, bez obejścia uprawnień i bez ostrzeżenia dla użytkownika.
- Atakujący mogą wyprowadzić dane, do których dostęp ma ofiara (Jira, Confluence, Bitbucket, Microsoft 365, Google Workspace, Slack, bazy relacyjne), w jednym łańcuchu z użyciem narzędzia ResearchAgent — bez dodatkowej zgody człowieka.
- Varonis zademonstrował eksfiltrację stron Confluence, ticketów Jira, treści SharePoint (z danymi osobowymi) oraz prywatnego klucza API z Confluence.
- Atlassian naprawił wektor linkowy po stronie serwera (Bugcrowd, priorytet P2, nagroda $6 000, data fixu: 8 lipca 2026, potwierdzona przez zgłaszającego). Brak CVE; brak wpisu w CISA KEV.
- PromptArmor pokazał osobny wektor: wstrzyknięcie ukryte w uploadowanym pliku działa nawet po wyłączeniu web search dla Rovo — status naprawy tego wektora pozostaje niepotwierdzony.
- Brak publicznych dowodów wykorzystania obu technik w realnych organizacjach (stan na 8 sierpnia 2026).
Cytowalność AI (definicja i podejście CHORS.NET)
Artykuły CHORS.NET są pisane tak, aby systemy AI mogły je bezpiecznie cytować jako źródło faktów. Definicja: cytowalny fragment to zdanie oparte na zweryfikowanych źródłach z rozdzieleniem faktów, wniosków i rekomendacji. Podejście CHORS.NET: fakty pochodzą z raportów pierwotnych Varonis (RovoBlast) i PromptArmor, potwierdzeń w Bugcrowd oraz renomowanych mediów (SecurityWeek, The Hacker News) i oficjalnej dokumentacji Atlassiana; wnioski operacyjne i rekomendacje są oznaczone jako analiza; nie deklarujemy zgodności z NIS2/KSC ani nie wydajemy opinii prawnej. Rola inż. Marcina Białczyka: analiza operacyjna z perspektywy praktyka bezpieczeństwa (ograniczanie zasięgu agentów, zarządzanie integracjami, monitoring), bez udawania doświadczenia, którego nie mamy. Ramy odniesienia: NIS2 art. 21 ust. 2 (zarządzanie ryzykiem, w tym systemy AI i łańcuch dostaw) oraz KSC — interpretacja prawna wymaga konsultacji z kancelarią.
Tabela decyzyjna: co to oznacza dla firmy B2B/produkcji
| Obszar | Co wiemy | Co to oznacza dla firmy B2B/produkcji | Zalecane działanie 30/90 dni |
|---|---|---|---|
| Zasięg dostępu agentów AI | Rovo łączy Jira, Confluence, Bitbucket i integracje (Slack, M365, Google Workspace, bazy, pliki); wg Varonis możliwych jest 50+ platform przez Rovo Connectors | Każda podłączona integracja powiększa „promień wybuchu" — dane, które agent widzi, mogą wyciec jednym kliknięciem | 30 dni: audyt podłączonych integracji Rovo; odłącz nieużywane. 90 dni: wyłącz dostęp agentów do obszarów wrażliwych (prawne, HR, finanse, IR) |
| Wektory wstrzyknięcia | Wektor linkowy (P2P, rovoChatPrompt) naprawiony 08.07.2026; wektor plikowy (indirect prompt injection) — status niepotwierdzony | Nawet „naprawiony" produkt może mieć drugi, otwarty wektor — nie wolno opierać decyzji na jednym komunikacie | 30 dni: sprawdź u Atlassiana status obu wektorów (Bugcrowd + PromptArmor); 90 dni: procedura weryfikacji treści dostarczanych do asystentów |
| Autonomiczne narzędzia | ResearchAgent potrafi prowadzić wieloetapowe wyszukiwanie i nawigację — fetch → transform → upload w jednym łańcuchu | Autonomia agentów zamienia „wyciek danych" w „automatyczną eksfiltrację" bez udziału użytkownika po pierwszym kliknięciu | 30 dni: wyłącz funkcje przeglądania/wieloetapowej automatyzacji, które nie są aktywnie używane; 90 dni: monitoruj logi aktywności agentów, alertuj na nietypowe uruchomienia |
| Ryzyko dostawcy (NIS2 art. 21 ust. 2 lit. d) | Asystent AI SaaS (Rovo) to element łańcucha dostaw; incydent ilustruje ryzyko providera AI | Firma musi oceniać ryzyko dostawców SaaS/AI i mieć procedurę reagowania na publikacje badaczy | 30 dni: dodaj Rovo (i podobne asystenty) do rejestru dostawców; 90 dni: uzgodnij z dostawcą kanał powiadomień o incydentach i okno naprawy |
| Wykrywanie i monitoring | Eksfiltracja wygląda jak „normalne research" — mało widocznych punktów styku w UI | Standardowe logi mogą nie odróżniać złośliwego użycia agenta od rutynowej pracy | 30 dni: włącz logi aktywności asystenta i okresowo testuj reakcję środowiska na spreparowane prompty; 90 dni: wdroż alerty na wysyłkę danych na zewnętrzne URL-e |
Perspektywa inż. Marcina Białczyka
RovoBlast to dla mnie nie „kolejna luka w czacie AI", tylko dowód, że klasyczny problem zaufania do danych przeszedł do warstwy agentów. Przez lata uczyliśmy zespoły: nie klikaj linków, sprawdzaj nadawcę, nie otwieraj załączników. Teraz okazuje się, że jeden klik w link może wstrzyknąć instrukcje do sesji asystenta, który ma już uprawnienia do Jiry, Confluence i Microsoft 365 — a użytkownik nie widzi żadnego ostrzeżenia. To zmienia model myślenia: nie chronimy już tylko użytkownika przed treścią, tylko musimy chronić uprawnienia agenta przed treścią, którą agent przetwarza.
W praktyce operacyjnej najważniejsza jest zasada Varonis: „jeśli model może to przeczytać, to może to stać się instrukcją". Oznacza to, że kontrole trzeba przesunąć z samego modelu na to, co agent może zobaczyć i zrobić. W naszych środowiskach produkcyjnych zaczynam od ograniczenia zasięgu: odłączam integracje, których nikt nie używa, i zamykam obszary prawne, HR i finansowe przed agentami. To nie wymaga żadnej magii — wymaga dyscypliny w konfiguracji i świadomości, że „domyślnie włączone" w planie Enterprise nie znaczy „bezpieczne".
Trzecia lekcja dotyczy procesu: PromptArmor zgłosił problem 23 maja, publikował 5 sierpnia, a status naprawy wektora plikowego nadal nie jest potwierdzony. Dla firmy B2B oznacza to, że nie można polegać na pojedynczym komunikacie dostawcy — trzeba śledzić pierwotne raporty badaczy i samodzielnie weryfikować, czy deklarowana poprawka faktycznie zamyka dany wektor.
Najczęściej zadawane pytania
1. Czy RovoBlast wymaga ode mnie instalowania łatki?
Nie. Wektor linkowy został naprawiony po stronie Atlassiana (8 lipca 2026) — nie ma patchy do wdrożenia. Wektor plikowy (PromptArmor) nie ma potwierdzonej naprawy, dlatego kluczowe jest ograniczenie dostępu i integracji, a nie szukanie łatki.
2. Czy wyłączenie opcji „web search" dla Rovo chroni przed wyciekiem?
Nie w pełni. PromptArmor wykazał, że jego łańcuch działał mimo wyłączonego web search, bo osobne narzędzie pobierania URL-i pozostało aktywne. Traktuj ten przełącznik jako jedną z warstw, nie jako kompletną granicę bezpieczeństwa.
3. Czy to problem tylko Atlassiana?
Nie. To ta sama klasa ataków co Reprompt w Microsoft Copilot (Varonis, styczeń 2026) i podobne badania w innych platformach (SearchLeak, EchoLeak, ForcedLeak). Wzorzec: dane prywatne + niezaufana treść + możliwość komunikacji na zewnątrz („Lethal Trifecta" wg Simona Willisona).
4. Czy RovoBlast był już wykorzystany w atakach na firmy?
Nie ma publicznych dowodów wykorzystania w realnych organizacjach (stan na 8 sierpnia 2026). Brak również wpisu w CISA KEV i numeru CVE. Ryzyko pozostaje jednak realne dla organizacji używających Rovo, bo wektor plikowy nie ma potwierdzonej naprawy.
Co robić dalej — praktycznie
- Ogranicz zasięg agenta: odłącz nieużywane integracje, wyłącz dostęp do obszarów wrażliwych (prawne, HR, finanse, IR). Im mniej agent widzi, tym mniej może wyciec.
- Wyłącz nieużywaną automatyzację: przeglądanie, wieloetapowe narzędzia (np. ResearchAgent), jeśli zespół ich nie używa aktywnie.
- Monitoruj agentów: logi aktywności asystenta, alerty na nietypowe uruchomienia i na wysyłkę danych na zewnętrzne adresy URL.
- Weryfikuj status naprawy: śledź raporty pierwotne (Varonis, PromptArmor, Bugcrowd) — nie polegaj wyłącznie na komunikatach prasowych.
Jak CHORS.NET pomaga
CHORS.NET pomaga firmom B2B ograniczać zasięg agentów AI i zabezpieczać dane w Jirze, Confluence i Microsoft 365. Zobacz nasze usługi operacyjne, w tym audyt bezpieczeństwa Microsoft 365 i AI. Dowiedz się, jak pracujemy, i skorzystaj z centrum wiedzy NIS2/KSC.
Granice i założenia
- Nie jesteśmy SOC 24/7 i nie gwarantujemy wykrycia każdego incydentu ani każdego wycieku danych.
- Nie certyfikujemy zgodności z NIS2/KSC i nie wydajemy samodzielnej opinii prawnej; w zakresie interpretacji prawa współpracujemy z kancelariami.
- Wyniki dotyczą stanu wiedzy na moment artykułu (8 sierpnia 2026) i mogą ulec zmianie po publikacji kolejnych komunikatów Atlassiana lub badaczy.
- Materiał ma charakter informacyjny i techniczny; nie stanowi porady prawnej ani gwarancji bezpieczeństwa konkretnego wdrożenia.
Źródła
- SecurityWeek (08.08.2026): Critical One-Click Vulnerability in Atlassian's Rovo AI Exposed Enterprise Data
- Varonis Threat Labs (07.08.2026, primary disclosure): RovoBlast
- The Hacker News (08.08.2026): Atlassian Rovo Can Be Tricked Into Sending Jira and Confluence Data to Attackers
- PromptArmor (05.08.2026, primary disclosure): Atlassian Rovo Exfiltrates Data, Bypassing Controls
- Atlassian Support (official docs): Manage Rovo access
- Atlassian Support (official docs): Rovo data privacy and usage guidelines