Laptop met het Atlassian-logo op het scherm.
Nieuws10 augustus · 10:085 min leestijd

Atlassian dicht een Rovo-lek, tweede route naar Jira-data blijft open

Atlassian dichtte het RovoBlast-lek waarmee een geklikte link de AI-assistent Rovo data uit Jira en Confluence liet wegsluizen. Een tweede route van PromptArmor stond op 5 augustus nog open en omzeilt de websearch-knop.

Atlassian heeft het lek RovoBlast gedicht, waarmee een geklikte link de AI-assistent Rovo bedrijfsdata uit Jira, Confluence en gekoppelde SaaS-tools kon laten uitlezen, meldt Varonis Threat Labs. Een tweede route naar diezelfde data staat volgens beveiligingsbedrijf PromptArmor nog open.

Rovo zit sinds 9 april 2025 zonder meerprijs in actieve Cloud-abonnementen op Jira, Confluence en Jira Service Management, en Atlassian activeerde de assistent daarna gefaseerd zelf op bestaande sites. Veel Nederlandse organisaties draaien dus een AI-laag met leesrechten over hun ticketsysteem, wiki en gekoppelde tools zonder daar ooit een expliciet besluit over te hebben genomen. Varonis tekent aan dat Rovo niet volledig te verwijderen is. Wie het risico wil wegnemen, kan alleen de reikwijdte inperken.

Een parameter was genoeg

De aanval draaide op een URL-parameter. Het chatvenster van Rovo op home.atlassian.com accepteert via rovoChatPrompt een vooringevulde prompt, en die tekst kwam zonder waarschuwing, bevestiging of markering rechtstreeks in de sessie van de gebruiker terecht, schrijft onderzoeker Dolev Taler van Varonis Threat Labs. Geen jailbreak, geen omzeiling van rechten. De assistent voerde de instructie van de aanvaller uit met de rechten van degene die klikte. Het organisatie-ID mocht in de URL zelfs leeg blijven, waarna Atlassian het verzoek doorstuurde naar de standaardorganisatie van het slachtoffer.

Voor het wegsluizen gebruikte Varonis de ResearchAgent, een ingebouwde onderzoekstool die zelfstandig meerdere websites afgaat en in meerdere stappen kan navigeren. Daarmee brengt de assistent zijn eigen uitgang mee: ophalen, samenvatten en naar buiten posten is een keten van handelingen zonder tussenkomst van de gebruiker. Gevraagd naar zijn eigen bereik somde Rovo Jira, Confluence, Bitbucket, Slack, Microsoft 365, Google Workspace, relationele databases, geüploade bestanden en archieven op. Via connectoren komen daar meer dan vijftig platforms bij.

Die verbondenheid is geen bijvangst, het is het product. Atlassian voert zijn agents met projectcontext uit de Teamwork Graph, de laag die Jira, Confluence, Slack en GitHub aan elkaar knoopt, en laat teams sinds juli coding-taken in Jira toewijzen aan Claude Code, GitHub Copilot en Cursor. Hoe meer bronnen die laag ziet, hoe nuttiger de assistent wordt en hoe groter de schade als iemand hem stuurt.

De melding staat sinds 4 november 2025 in het bugbountyprogramma van Atlassian bij Bugcrowd, met prioriteit P2 en een beloning van 6.000 dollar. Atlassian rolde er op 8 juli 2026 een serverzijdige fix voor uit, die de melder daarna valideerde. Varonis presenteerde het onderzoek op DEF CON 34.

De tweede route staat nog open

Twee dagen voor het Varonis-verhaal publiceerde PromptArmor een andere aanval op dezelfde assistent, en die vraagt helemaal geen klik. Verborgen instructies in een geüpload bestand zijn genoeg. Laat een medewerker Rovo dat bestand verwerken, dan voert de assistent de instructies uit en stuurt hij de gevonden data naar buiten via de tool waarmee Rovo URL's ophaalt.

Het vervelendste detail voor beheerders zit in de instelling die juist veilig aanvoelt. De aanval werkt ook als de organisatie websearch voor Rovo heeft uitgezet, omdat die schakelaar de tool die zoekresultaten opent niet meeneemt. De knop waarvan beheerders denken dat hij de deur sluit, laat de uitgang open.

PromptArmor meldde de kwetsbaarheid op 23 mei 2026 bij Atlassian en kreeg twee dagen later een zaaknummer. Daarna bleef het stil, ook na herinneringen op 4 juni en 29 juli. Bij de publicatie op 5 augustus was Rovo volgens het bedrijf nog kwetsbaar, en de status van die route bleef op 8 augustus onbevestigd, noteerde The Hacker News. Een publieke verklaring van Atlassian ontbreekt: SecurityWeek meldde dat het bedrijf zijn statement op eigen verzoek uit het artikel liet halen. Voor geen van beide kwetsbaarheden is een CVE-nummer toegekend.

Schermafdruk uit het onderzoek: de logs van de aanvaller bevatten complete Jira-tickets en Confluence-pagina's die de assistent naar buiten stuurde. Bron: PromptArmor
Schermafdruk uit het onderzoek: de logs van de aanvaller bevatten complete Jira-tickets en Confluence-pagina's die de assistent naar buiten stuurde. Bron: PromptArmor

Wat een beheerder nu kan controleren

De reikwijdte van een AI-assistent, door Varonis de blast radius genoemd, is het geheel aan data dat hij mag zien en dus kan lekken zodra iemand hem instructies weet in te fluisteren. Het advies van Varonis draait volledig om die straal kleiner maken, omdat filters op promptniveau weinig oplossen zolang de assistent overal bij kan. Vier controles zijn direct uit te voeren:

  • Staat Rovo aan, en waar. Kijk per site na of de assistent actief is en welke ruimtes in Jira en Confluence hij mag lezen.
  • Koppel ongebruikte integraties los. Elke connector die niemand gebruikt, is puur extra bereik voor een aanvaller.
  • Houd gevoelige gebieden buiten bereik. Juridisch, HR, finance en incidentrespons horen niet in het zoekbereik van een assistent.
  • Zet overbodige capaciteiten uit. Browsende agents en automatisering over meerdere stappen zijn precies de onderdelen die van toegang een uitgang maken.

Daarbovenop adviseert Varonis de logs van de assistent te bekijken, te alarmeren op ongewone acties van agents en de eigen omgeving periodiek te testen met een geprepareerde prompt.

Hetzelfde patroon bij elke assistent

RovoBlast staat niet op zichzelf. Varonis zet het naast Reprompt in Microsoft Copilot, SearchLeak, EchoLeak en een reeks vergelijkbare aanvallen op andere assistenten, en ziet telkens dezelfde drie stappen: onvertrouwde inhoud komt binnen als instructie, de controles herkennen die niet als aanval, en de data verlaat het bedrijf via een kanaal dat toch al vertrouwd was. Directe internettoegang is daarvoor niet eens nodig, een linkvoorbeeld, een webhook of een connector volstaat ook.

Dat patroon is inmiddels goed gemeten. 26 geteste AI-modellen bleken vrijwel allemaal gevoelig voor verborgen instructies in webpagina's, ongeacht prijs of prestatie, en aanvallers verleggen hun aandacht naar de AI-omgeving zelf: in een van de beschreven campagnes vuurde een gestolen sleutel in twee minuten bijna 200.000 modelverzoeken af op kosten van de rekeninghouder.

De waarde van een assistent die overal bij kan en de schade als iemand hem stuurt, komen uit precies dezelfde eigenschap. Zolang die twee niet los te koppelen zijn, koop je ze samen in, en blijft de enige knop die echt werkt de vraag wat de assistent überhaupt mag zien.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

AI die alleen ziet wat nodig is

Een assistent die overal bij kan is handig tot iemand hem stuurt. Ik denk met je mee over de opzet, ontwerp de afbakening en bouw en automatiseer het geheel, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

Atlassian laat coding-werk in Jira toewijzen aan Claude, Copilot en Cursor
Nieuws
4 min

16 jul 02:20

Atlassian laat coding-werk in Jira toewijzen aan Claude, Copilot en Cursor

Atlassian maakt Jira de plek waar teams coding-werk toewijzen aan AI-agents als Claude Code, Copilot en Cursor. Opvallend cijfer erachter: het AI-gebruik steeg 65%, maar de snelheidswinst bleef rond de 10%.

Microsoft legt eigen engineers een tokenbudget op en zet goedkoper model als standaard
Nieuws
4 min

5 aug 00:39

Microsoft legt eigen engineers een tokenbudget op en zet goedkoper model als standaard

Microsoft legt zijn engineers een tokenbudget op en zet het goedkopere GPT-5.6 als standaardmodel. Uit de interne mail van EVP Jay Parikh blijkt ook hoeveel een engineer maandelijks aan tokens verstookt.

Anaconda neemt open-source codeeragent Kilo Code over
Nieuws
5 min

16 jul 10:12

Anaconda neemt open-source codeeragent Kilo Code over

Anaconda koopt Kilo Code, een model-onafhankelijke codeeragent met drie miljoen ontwikkelaars. De standaard Python-distributie bij data teams stapt daarmee de laag in waar agents code schrijven en modellen kiezen.

Slackbot wordt MCP-client: externe AI-tools werken nu direct in Slack
Nieuws
5 min

27 jun 14:38

Slackbot wordt MCP-client: externe AI-tools werken nu direct in Slack

Slack maakt Slackbot officieel een MCP-client. Externe AI-tools en data worden zo via een gesprek direct in Slack beschikbaar, met ruim twintig gekoppelde apps. Een concreet keuzemoment voor elke organisatie die Slack en AI combineert.

SpaceXAI lanceert Grok Bot: AI-agents die zelf inloggen in je apps
Nieuws
4 min

12 aug 08:09

SpaceXAI lanceert Grok Bot: AI-agents die zelf inloggen in je apps

SpaceXAI brengt Grok Bot in bèta uit, AI-agents die op een eigen computer in de cloud draaien en zelf inloggen in je apps. Toegang kost 120 dollar per plek per maand.

GhostJacking kaapt AI-agents via geblokkeerde verzoeken in Cloudflare-logs
Nieuws
5 min

11 aug 02:22

GhostJacking kaapt AI-agents via geblokkeerde verzoeken in Cloudflare-logs

Tenet Security toonde op DEF CON 34 hoe een door Cloudflare geblokkeerd verzoek de aanval binnenbrengt: de AI-agent leest de gelogde tekst als bevinding en verzet vervolgens zelf het DNS. Negen van de tien keer raak tegen Claude Code.