Atlassian Rovo: Vulnerabilidade que Permite Acessar Dados Sensíveis de Usuários
A ferramenta de inteligência artificial da Atlassian, chamada Rovo, foi encontrada com uma falha de segurança que permite que instruções maliciosas-directionadas extraiam informações do Jira ou Confluence e as enviem para servidores externos. Dois laboratórios especializados em segurança descobriram essa vulnerabilidade de forma independente, embora apenas um dos caminhos de ataque tenha sido corrigido até o momento.
De acordo com um relatório divulgado por uma das empresas, a ameaça é possível graças à capacidade do Rovo de processar comandos ocultos em documentos ou arquivos carregados pelos usuários. Por exemplo, um atacante poderia enviar um arquivo aparentemente inofensivo que, ao ser analisado pelo assistente, desencadearia a coleta de dados sensíveis acessíveis ao usuário conectado. Essas informações seriam então enviadas para um servidor controlado pelo invasor.
A exploit foi identificada pela PromptArmor, uma empresa especializada em segurança de IA. O laboratório afirmou que os dados roubados poderiam incluir projetos confidenciais, conversas históricos ou informações pessoais dos usuários. Outro grupo de pesquisa também replicou o problema, mas o caminho exploratório ainda está sendo investigado pela Atlassian.
A werfano da Atlassian confirmou a descoberta e afirmou estar analisando os relatos para entender a extensão do problema. No entanto, não há indicação de que medidas de correção tenham sido implementadas, exceto pelo fechamento do caminho relatado pela PromptArmor. Usuários que dependem do Rovo são advertidos a evitar compartilhar arquivos não verificados na ferramenta.
“Essa vulnerabilidade destaca os riscos de integrar sistemas de IA com dados sensíveis sem controles robustos”, destacou um dos especialistas envolvidos na análise pelo Hacker News.”
Com informações de: The Hacker News (THN)