Atlassian heeft het lek RovoBlast gedicht, waarmee een geklikte link de AI-assistent Rovo bedrijfsdata uit Jira, Confluence en gekoppelde SaaS-tools kon laten uitlezen, meldt Varonis Threat Labs. Een tweede route naar diezelfde data staat volgens beveiligingsbedrijf PromptArmor nog open.
Rovo zit sinds 9 april 2025 zonder meerprijs in actieve Cloud-abonnementen op Jira, Confluence en Jira Service Management, en Atlassian activeerde de assistent daarna gefaseerd zelf op bestaande sites. Veel Nederlandse organisaties draaien dus een AI-laag met leesrechten over hun ticketsysteem, wiki en gekoppelde tools zonder daar ooit een expliciet besluit over te hebben genomen. Varonis tekent aan dat Rovo niet volledig te verwijderen is. Wie het risico wil wegnemen, kan alleen de reikwijdte inperken.
Een parameter was genoeg
De aanval draaide op een URL-parameter. Het chatvenster van Rovo op home.atlassian.com accepteert via rovoChatPrompt een vooringevulde prompt, en die tekst kwam zonder waarschuwing, bevestiging of markering rechtstreeks in de sessie van de gebruiker terecht, schrijft onderzoeker Dolev Taler van Varonis Threat Labs. Geen jailbreak, geen omzeiling van rechten. De assistent voerde de instructie van de aanvaller uit met de rechten van degene die klikte. Het organisatie-ID mocht in de URL zelfs leeg blijven, waarna Atlassian het verzoek doorstuurde naar de standaardorganisatie van het slachtoffer.
Voor het wegsluizen gebruikte Varonis de ResearchAgent, een ingebouwde onderzoekstool die zelfstandig meerdere websites afgaat en in meerdere stappen kan navigeren. Daarmee brengt de assistent zijn eigen uitgang mee: ophalen, samenvatten en naar buiten posten is een keten van handelingen zonder tussenkomst van de gebruiker. Gevraagd naar zijn eigen bereik somde Rovo Jira, Confluence, Bitbucket, Slack, Microsoft 365, Google Workspace, relationele databases, geüploade bestanden en archieven op. Via connectoren komen daar meer dan vijftig platforms bij.
Die verbondenheid is geen bijvangst, het is het product. Atlassian voert zijn agents met projectcontext uit de Teamwork Graph, de laag die Jira, Confluence, Slack en GitHub aan elkaar knoopt, en laat teams sinds juli coding-taken in Jira toewijzen aan Claude Code, GitHub Copilot en Cursor. Hoe meer bronnen die laag ziet, hoe nuttiger de assistent wordt en hoe groter de schade als iemand hem stuurt.
De melding staat sinds 4 november 2025 in het bugbountyprogramma van Atlassian bij Bugcrowd, met prioriteit P2 en een beloning van 6.000 dollar. Atlassian rolde er op 8 juli 2026 een serverzijdige fix voor uit, die de melder daarna valideerde. Varonis presenteerde het onderzoek op DEF CON 34.
De tweede route staat nog open
Twee dagen voor het Varonis-verhaal publiceerde PromptArmor een andere aanval op dezelfde assistent, en die vraagt helemaal geen klik. Verborgen instructies in een geüpload bestand zijn genoeg. Laat een medewerker Rovo dat bestand verwerken, dan voert de assistent de instructies uit en stuurt hij de gevonden data naar buiten via de tool waarmee Rovo URL's ophaalt.
Het vervelendste detail voor beheerders zit in de instelling die juist veilig aanvoelt. De aanval werkt ook als de organisatie websearch voor Rovo heeft uitgezet, omdat die schakelaar de tool die zoekresultaten opent niet meeneemt. De knop waarvan beheerders denken dat hij de deur sluit, laat de uitgang open.
PromptArmor meldde de kwetsbaarheid op 23 mei 2026 bij Atlassian en kreeg twee dagen later een zaaknummer. Daarna bleef het stil, ook na herinneringen op 4 juni en 29 juli. Bij de publicatie op 5 augustus was Rovo volgens het bedrijf nog kwetsbaar, en de status van die route bleef op 8 augustus onbevestigd, noteerde The Hacker News. Een publieke verklaring van Atlassian ontbreekt: SecurityWeek meldde dat het bedrijf zijn statement op eigen verzoek uit het artikel liet halen. Voor geen van beide kwetsbaarheden is een CVE-nummer toegekend.

Wat een beheerder nu kan controleren
De reikwijdte van een AI-assistent, door Varonis de blast radius genoemd, is het geheel aan data dat hij mag zien en dus kan lekken zodra iemand hem instructies weet in te fluisteren. Het advies van Varonis draait volledig om die straal kleiner maken, omdat filters op promptniveau weinig oplossen zolang de assistent overal bij kan. Vier controles zijn direct uit te voeren:
- Staat Rovo aan, en waar. Kijk per site na of de assistent actief is en welke ruimtes in Jira en Confluence hij mag lezen.
- Koppel ongebruikte integraties los. Elke connector die niemand gebruikt, is puur extra bereik voor een aanvaller.
- Houd gevoelige gebieden buiten bereik. Juridisch, HR, finance en incidentrespons horen niet in het zoekbereik van een assistent.
- Zet overbodige capaciteiten uit. Browsende agents en automatisering over meerdere stappen zijn precies de onderdelen die van toegang een uitgang maken.
Daarbovenop adviseert Varonis de logs van de assistent te bekijken, te alarmeren op ongewone acties van agents en de eigen omgeving periodiek te testen met een geprepareerde prompt.
Hetzelfde patroon bij elke assistent
RovoBlast staat niet op zichzelf. Varonis zet het naast Reprompt in Microsoft Copilot, SearchLeak, EchoLeak en een reeks vergelijkbare aanvallen op andere assistenten, en ziet telkens dezelfde drie stappen: onvertrouwde inhoud komt binnen als instructie, de controles herkennen die niet als aanval, en de data verlaat het bedrijf via een kanaal dat toch al vertrouwd was. Directe internettoegang is daarvoor niet eens nodig, een linkvoorbeeld, een webhook of een connector volstaat ook.
Dat patroon is inmiddels goed gemeten. 26 geteste AI-modellen bleken vrijwel allemaal gevoelig voor verborgen instructies in webpagina's, ongeacht prijs of prestatie, en aanvallers verleggen hun aandacht naar de AI-omgeving zelf: in een van de beschreven campagnes vuurde een gestolen sleutel in twee minuten bijna 200.000 modelverzoeken af op kosten van de rekeninghouder.
De waarde van een assistent die overal bij kan en de schade als iemand hem stuurt, komen uit precies dezelfde eigenschap. Zolang die twee niet los te koppelen zijn, koop je ze samen in, en blijft de enige knop die echt werkt de vraag wat de assistent überhaupt mag zien.
Veelgestelde vragen
AI die alleen ziet wat nodig is
Een assistent die overal bij kan is handig tot iemand hem stuurt. Ik denk met je mee over de opzet, ontwerp de afbakening en bouw en automatiseer het geheel, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
