Laptop met het Atlassian-logo op het scherm.
Nieuws10 augustus · 10:085 min leestijd

Atlassian dicht een Rovo-lek, tweede route naar Jira-data blijft open

Atlassian dichtte het RovoBlast-lek waarmee een geklikte link de AI-assistent Rovo data uit Jira en Confluence liet wegsluizen. Een tweede route van PromptArmor stond op 5 augustus nog open en omzeilt de websearch-knop.

Atlassian heeft het lek RovoBlast gedicht, waarmee een geklikte link de AI-assistent Rovo bedrijfsdata uit Jira, Confluence en gekoppelde SaaS-tools kon laten uitlezen, meldt Varonis Threat Labs. Een tweede route naar diezelfde data staat volgens beveiligingsbedrijf PromptArmor nog open.

Rovo zit sinds 9 april 2025 zonder meerprijs in actieve Cloud-abonnementen op Jira, Confluence en Jira Service Management, en Atlassian activeerde de assistent daarna gefaseerd zelf op bestaande sites. Veel Nederlandse organisaties draaien dus een AI-laag met leesrechten over hun ticketsysteem, wiki en gekoppelde tools zonder daar ooit een expliciet besluit over te hebben genomen. Varonis tekent aan dat Rovo niet volledig te verwijderen is. Wie het risico wil wegnemen, kan alleen de reikwijdte inperken.

Een parameter was genoeg

De aanval draaide op een URL-parameter. Het chatvenster van Rovo op home.atlassian.com accepteert via rovoChatPrompt een vooringevulde prompt, en die tekst kwam zonder waarschuwing, bevestiging of markering rechtstreeks in de sessie van de gebruiker terecht, schrijft onderzoeker Dolev Taler van Varonis Threat Labs. Geen jailbreak, geen omzeiling van rechten. De assistent voerde de instructie van de aanvaller uit met de rechten van degene die klikte. Het organisatie-ID mocht in de URL zelfs leeg blijven, waarna Atlassian het verzoek doorstuurde naar de standaardorganisatie van het slachtoffer.

Voor het wegsluizen gebruikte Varonis de ResearchAgent, een ingebouwde onderzoekstool die zelfstandig meerdere websites afgaat en in meerdere stappen kan navigeren. Daarmee brengt de assistent zijn eigen uitgang mee: ophalen, samenvatten en naar buiten posten is een keten van handelingen zonder tussenkomst van de gebruiker. Gevraagd naar zijn eigen bereik somde Rovo Jira, Confluence, Bitbucket, Slack, Microsoft 365, Google Workspace, relationele databases, geüploade bestanden en archieven op. Via connectoren komen daar meer dan vijftig platforms bij.

Die verbondenheid is geen bijvangst, het is het product. Atlassian voert zijn agents met projectcontext uit de Teamwork Graph, de laag die Jira, Confluence, Slack en GitHub aan elkaar knoopt, en laat teams sinds juli coding-taken in Jira toewijzen aan Claude Code, GitHub Copilot en Cursor. Hoe meer bronnen die laag ziet, hoe nuttiger de assistent wordt en hoe groter de schade als iemand hem stuurt.

De melding staat sinds 4 november 2025 in het bugbountyprogramma van Atlassian bij Bugcrowd, met prioriteit P2 en een beloning van 6.000 dollar. Atlassian rolde er op 8 juli 2026 een serverzijdige fix voor uit, die de melder daarna valideerde. Varonis presenteerde het onderzoek op DEF CON 34.

De tweede route staat nog open

Twee dagen voor het Varonis-verhaal publiceerde PromptArmor een andere aanval op dezelfde assistent, en die vraagt helemaal geen klik. Verborgen instructies in een geüpload bestand zijn genoeg. Laat een medewerker Rovo dat bestand verwerken, dan voert de assistent de instructies uit en stuurt hij de gevonden data naar buiten via de tool waarmee Rovo URL's ophaalt.

Het vervelendste detail voor beheerders zit in de instelling die juist veilig aanvoelt. De aanval werkt ook als de organisatie websearch voor Rovo heeft uitgezet, omdat die schakelaar de tool die zoekresultaten opent niet meeneemt. De knop waarvan beheerders denken dat hij de deur sluit, laat de uitgang open.

PromptArmor meldde de kwetsbaarheid op 23 mei 2026 bij Atlassian en kreeg twee dagen later een zaaknummer. Daarna bleef het stil, ook na herinneringen op 4 juni en 29 juli. Bij de publicatie op 5 augustus was Rovo volgens het bedrijf nog kwetsbaar, en de status van die route bleef op 8 augustus onbevestigd, noteerde The Hacker News. Een publieke verklaring van Atlassian ontbreekt: SecurityWeek meldde dat het bedrijf zijn statement op eigen verzoek uit het artikel liet halen. Voor geen van beide kwetsbaarheden is een CVE-nummer toegekend.

Schermafdruk uit het onderzoek: de logs van de aanvaller bevatten complete Jira-tickets en Confluence-pagina's die de assistent naar buiten stuurde. Bron: PromptArmor
Schermafdruk uit het onderzoek: de logs van de aanvaller bevatten complete Jira-tickets en Confluence-pagina's die de assistent naar buiten stuurde. Bron: PromptArmor

Wat een beheerder nu kan controleren

De reikwijdte van een AI-assistent, door Varonis de blast radius genoemd, is het geheel aan data dat hij mag zien en dus kan lekken zodra iemand hem instructies weet in te fluisteren. Het advies van Varonis draait volledig om die straal kleiner maken, omdat filters op promptniveau weinig oplossen zolang de assistent overal bij kan. Vier controles zijn direct uit te voeren:

  • Staat Rovo aan, en waar. Kijk per site na of de assistent actief is en welke ruimtes in Jira en Confluence hij mag lezen.
  • Koppel ongebruikte integraties los. Elke connector die niemand gebruikt, is puur extra bereik voor een aanvaller.
  • Houd gevoelige gebieden buiten bereik. Juridisch, HR, finance en incidentrespons horen niet in het zoekbereik van een assistent.
  • Zet overbodige capaciteiten uit. Browsende agents en automatisering over meerdere stappen zijn precies de onderdelen die van toegang een uitgang maken.

Daarbovenop adviseert Varonis de logs van de assistent te bekijken, te alarmeren op ongewone acties van agents en de eigen omgeving periodiek te testen met een geprepareerde prompt.

Hetzelfde patroon bij elke assistent

RovoBlast staat niet op zichzelf. Varonis zet het naast Reprompt in Microsoft Copilot, SearchLeak, EchoLeak en een reeks vergelijkbare aanvallen op andere assistenten, en ziet telkens dezelfde drie stappen: onvertrouwde inhoud komt binnen als instructie, de controles herkennen die niet als aanval, en de data verlaat het bedrijf via een kanaal dat toch al vertrouwd was. Directe internettoegang is daarvoor niet eens nodig, een linkvoorbeeld, een webhook of een connector volstaat ook.

Dat patroon is inmiddels goed gemeten. 26 geteste AI-modellen bleken vrijwel allemaal gevoelig voor verborgen instructies in webpagina's, ongeacht prijs of prestatie, en aanvallers verleggen hun aandacht naar de AI-omgeving zelf: in een van de beschreven campagnes vuurde een gestolen sleutel in twee minuten bijna 200.000 modelverzoeken af op kosten van de rekeninghouder.

De waarde van een assistent die overal bij kan en de schade als iemand hem stuurt, komen uit precies dezelfde eigenschap. Zolang die twee niet los te koppelen zijn, koop je ze samen in, en blijft de enige knop die echt werkt de vraag wat de assistent überhaupt mag zien.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

AI die alleen ziet wat nodig is

Een assistent die overal bij kan is handig tot iemand hem stuurt. Ik denk met je mee over de opzet, ontwerp de afbakening en bouw en automatiseer het geheel, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

Microsoft dicht Copilot-lek dat de assistent zelf aan onderzoekers verklapte
Nieuws
5 min

18 aug 16:10

Microsoft dicht Copilot-lek dat de assistent zelf aan onderzoekers verklapte

Varonis vroeg Copilot waarom automatisch uitvoeren onmogelijk was en kreeg de ongedocumenteerde parameter autorun=1 terug. Een klik op een link lekte inbox, wachtwoorden en agenda. Microsoft dichtte de drie gaten op 18 augustus.

UiPath laat Claude Code, Cursor en Copilot het bedrijfsproces schrijven
Nieuws
5 min

20 aug 16:23

UiPath laat Claude Code, Cursor en Copilot het bedrijfsproces schrijven

UiPath brengt Maestro Flow uit, waarin een codeeragent het bedrijfsproces schrijft in één bestand dat zonder herbouw in productie draait. Governance en tracing zitten in de runtime, niet ernaast.

Atlassian laat coding-werk in Jira toewijzen aan Claude, Copilot en Cursor
Nieuws
4 min

16 jul 02:20

Atlassian laat coding-werk in Jira toewijzen aan Claude, Copilot en Cursor

Atlassian maakt Jira de plek waar teams coding-werk toewijzen aan AI-agents als Claude Code, Copilot en Cursor. Opvallend cijfer erachter: het AI-gebruik steeg 65%, maar de snelheidswinst bleef rond de 10%.

Gemini Notebook (voorheen NotebookLM) als gedeelde kennisbron: welke bedrijfsdocumenten erin mogen en wie ze ziet
Gids
Uitgebreide gids11 min

30 aug 09:00

Gemini Notebook (voorheen NotebookLM) als gedeelde kennisbron: welke bedrijfsdocumenten erin mogen en wie ze ziet

NotebookLM heet nu Gemini Notebook en zit al in je Workspace. Welke bedrijfsdocumenten erin horen, waarom een gedeeld notebook geen rechtenmodel is, en wat er nooit in mag.

ChatGPT toont advertenties in Nederland, juristen wijzen op privacyrisico's
Nieuws
5 min

24 aug 20:09

ChatGPT toont advertenties in Nederland, juristen wijzen op privacyrisico's

ChatGPT toont sinds maandag advertenties aan Nederlandse Free- en Go-gebruikers. Juristen wijzen in het FD op privacyrisico's, terwijl OpenAI's Europese privacybeleid van 4 juni advertenties nergens noemt als doel of grondslag.

AWS zet Amazon Quick in Word, Excel, PowerPoint en Outlook
Nieuws
4

13 aug 21:03

AWS zet Amazon Quick in Word, Excel, PowerPoint en Outlook

AWS maakte de Amazon Quick-extensies voor Word, Excel, PowerPoint en Outlook algemeen beschikbaar. Ze zitten inbegrepen bij een betaald Quick-abonnement en zetten een tweede AI-assistent in precies dezelfde documenten waar Microsoft Copilot zit.