Atlassian Rovo, Jira ve Confluence verilerini saldırganlara göndermesi için kandırılabilir.
- 10 Ağu
- 5 dakikada okunur
Saldırganların kontrolündeki talimatlar, Atlassian'ın Rovo asistanının oturum açmış bir kullanıcının erişebileceği Jira veya Confluence verilerini toplamasına ve ardından bunları harici bir sunucuya göndermesine neden olabilir. İki güvenlik firması bu davranışı birbirinden bağımsız olarak, farklı yollarla tespit etti. Bu yollardan yalnızca birinin kapatıldığı doğrulandı.
Yapay zekâ güvenlik firması PromptArmor , talimatları Rovo'nun okuduğu içeriğe gizledi. Firma, yüklenen bir dosyanın, asistanın dahili verileri toplaması ve ayrı bir onay adımı olmadan bir URL isteği aracılığıyla dışarı göndermesi için yeterli olduğunu belirtti.
Şirket 5 Ağustos 2026'da yayınladığı raporda, Rovo'nun web arama seçeneği kapalıyken bile zincirin çalışmaya devam ettiğini belirtti. Bu atlatma yöntemi tek bir kaynaktan elde edilmiştir ve rapor, bulgunun durumunu yalnızca o tarihte ortaya koymaktadır; daha sonraki bir düzeltme burada doğrulanmamıştır.
Varonis Threat Labs, talimatları bir bağlantıya yerleştirdi. rovoChatPrompt URL parametresinin saldırgan talimatlarını Rovo Chat'e önceden yüklediğini, bu nedenle kimliği doğrulanmış bir kullanıcının tek bir tıklamasının Rovo'nun bu talimatları kullanıcının ayrıcalıklarıyla çalıştırması ve sonuçları saldırganın kontrolündeki bir sunucuya göndermesi için yeterli olduğunu tespit etti.
Varonis, hatayı RovoBlast olarak adlandırıyor ve sorunu Bugcrowd aracılığıyla bildirdiğini söylüyor. Bugcrowd kaydı, Atlassian'ın sorunu 8 Temmuz 2026'da sunucu tarafında düzelttiğini ve sorunu bildiren kişinin düzeltmeyi doğruladığını gösteriyor.

Saldırganların kontrolündeki talimatlar, Atlassian'ın Rovo asistanının oturum açmış bir kullanıcının erişebileceği Jira veya Confluence verilerini toplamasına ve ardından bunları harici bir sunucuya göndermesine neden olabilir. İki güvenlik firması bu davranışı birbirinden bağımsız olarak, farklı yollarla tespit etti. Bu yollardan yalnızca birinin kapatıldığı doğrulandı.
Yapay zekâ güvenlik firması PromptArmor , talimatları Rovo'nun okuduğu içeriğe gizledi. Firma, yüklenen bir dosyanın, asistanın dahili verileri toplaması ve ayrı bir onay adımı olmadan bir URL isteği aracılığıyla dışarı göndermesi için yeterli olduğunu belirtti.
Şirket 5 Ağustos 2026'da yayınladığı raporda, Rovo'nun web arama seçeneği kapalıyken bile zincirin çalışmaya devam ettiğini belirtti. Bu atlatma yöntemi tek bir kaynaktan elde edilmiştir ve rapor, bulgunun durumunu yalnızca o tarihte ortaya koymaktadır; daha sonraki bir düzeltme burada doğrulanmamıştır.
Varonis Threat Labs, talimatları bir bağlantıya yerleştirdi. rovoChatPrompt URL parametresinin saldırgan talimatlarını Rovo Chat'e önceden yüklediğini, bu nedenle kimliği doğrulanmış bir kullanıcının tek bir tıklamasının Rovo'nun bu talimatları kullanıcının ayrıcalıklarıyla çalıştırması ve sonuçları saldırganın kontrolündeki bir sunucuya göndermesi için yeterli olduğunu tespit etti.
Varonis, hatayı RovoBlast olarak adlandırıyor ve sorunu Bugcrowd aracılığıyla bildirdiğini söylüyor. Bugcrowd kaydı, Atlassian'ın sorunu 8 Temmuz 2026'da sunucu tarafında düzelttiğini ve sorunu bildiren kişinin düzeltmeyi doğruladığını gösteriyor.
Emirleri içeren dosya
PromptArmor zinciri, dolaylı bir komut satırı enjeksiyon saldırısıdır: Saldırgan tarafından kontrol edilen metin, asistanın kullanması istenen içeriğin içine yerleştirilir ve model bu metnin bir kısmını talimat olarak algılar.
Şirketin yayınladığı örnekte, bir kullanıcı gizli bir enjeksiyon içeren bir belge yüklüyor ve Rovo'dan Jira biletlerini düzenlemesini istiyor. Rovo, istendiği gibi Jira ve Confluence'da arama yapıyor, bulduklarını saldırganın URL'sine ekliyor ve açıyor; saldırgan da kendi sunucu günlüklerinden bilet ve sayfa içeriklerini okuyor.
PromptArmor, kullanıcının daha sonra sohbete geri döndüğünde önerilen bilet güncellemelerini gördüğünü ve veri sızdırılmasına dair hiçbir işaret olmadığını belirtti.

Etkileşim, sıfır tıklama olarak net bir şekilde tanımlanamaz. Mağdurun yine de Rovo'yu zehirli içeriğe maruz bırakması ve normal bir istekte bulunması gerekiyor. PromptArmor'ın daha dar kapsamlı iddiası, veri sızdırma adımının ayrı bir insan onayı gerektirmediğidir.
Web araması bulgusu önemlidir çünkü Atlassian, kullanıcıların Rovo'nun kaynaklarını herkese açık web sitelerine genişletmesine olanak tanıyan ayrı bir kuruluş düzeyinde ayar olarak web araması sunmaktadır. PromptArmor, bu seçeneği devre dışı bırakmanın zinciri durdurmadığını, çünkü giden isteğin ayrı bir URL alma özelliği kullandığını söyledi.
Sorunun temel nedenini açıkça ortaya koydu: açılan URL'nin ajan tarafından oluşturulmuş bir URL olup olmadığını kontrol eden hiçbir şey yok. Rapor ayrıca Rovo'nun model çıktısından Markdown görüntüleri oluşturduğunu , bunun da verilerin dışarı çıkabileceği ikinci bir yol olduğunu belirtiyor, ancak Rovo için bu rota üzerinden tam bir zincir göstermiyor. Web arama atlatma yöntemi, bağımsız olarak yeniden üretilmiş olarak ele alınmak yerine PromptArmor'a atfediliyor.
Atlassian'ın bu ayar için hazırladığı sayfada, asistanın kendi başına oluşturduğu ve getirdiği bir isteğin aynı kontrol kapsamına girip girmediği belirtilmiyor. Bu bulgu, bu ayarın ne kadar değerli olduğuna karar verecek herkes için bu soruyu gündeme getiriyor.

PromptArmor, sorunu 23 Mayıs 2026'da Atlassian'a bildirdiğini, iki gün sonra bir vaka numarası aldığını, 4 Haziran'da ve tekrar 29 Temmuz'da takip ettiğini ve daha sonra herhangi bir iletişim kurulmadığını belirterek açıklamayı yayınladı.
Hacker News, 8 Ağustos 2026 itibarıyla bu raporda yayın sonrası herhangi bir güncelleme bulamadı ve metin hala Rovo'nun yayınlandığı tarihte savunmasız olduğunu belirtiyor. Bu, 8 Temmuz'daki düzeltmenin uygulanmasından neredeyse bir ay sonraydı ve her iki açıklamada da bu değişikliğin içerik tabanlı yolu etkileyip etkilemediği belirtilmiyor.
Tek tıklama bağlantısı hatası düzeltildi.
Bugcrowd'un açıklaması ikisi arasında daha kesin bir kayıt sunarken, Varonis saldırıyla ilgili daha kapsamlı bir açıklama yayınladı.
rovoChatPrompt parametresi, bir Rovo URL'sinde tam bir komut istemi taşıyabilir . Kavram kanıtı, Rovo'ya kurbanın erişebileceği bilgileri bulmasını, bunları saldırgan tarafından kontrol edilen bir resim URL'sinin yoluna yerleştirmesini ve resmi getirmesini söyledi. Bu istek, verileri saldırganın sunucusuna iletti.
Muhabir, Confluence'tan özel bir API anahtarının nasıl sızdırıldığını gösterdi ve Bugcrowd, aynı tek tıklama tekniğinin Jira'ya ve SharePoint ve Outlook bağlantıları aracılığıyla erişilebilen verilere karşı da test edildiğini söylüyor.
Rapor, Bugcrowd'un öncelik ölçeğinde P2 olarak derecelendirildi ve 6.000 dolarlık bir ödül kazandı; Atlassian, sunucu tarafındaki düzeltmeyi 8 Temmuz'da devreye aldı ve rapor çözüldü olarak işaretlendi.
Her iki açıklama da CVE tanımlayıcısı içermiyor ve 8 Ağustos 2026 itibariyle NVD ve CISA'nın Bilinen İstismar Edilen Güvenlik Açıkları kataloğunda yapılan aramalarda her iki sorun için de herhangi bir sonuç bulunamadı.
İzinler ve nelerin kapatılabileceği
Rovo'nun veri erişimi, Atlassian ürünlerinde ve bağlantılı üçüncü taraf uygulamalarında yapılandırılan izinleri takip eder . Bu nedenle gösterilen risk, oturum açmış mağdurun erişebileceği verilerdir, kanıtlanmış bir kiracı genelinde yetkilendirme atlatma durumu değildir.
Bu gösterimler, izin verilen verilerin dışarı çıkması için bir yol ekliyor; bu izinlere sahip kişi asla veri göndermeyi seçmiyor. Bu ayrım, riski küçültmek yerine kapsamını şekillendirmelidir: Atlassian ürünleri ve bağlantılı üçüncü taraf uygulamaları arasında kasıtlı olarak entegre edilmiş bir asistanda, tek bir hesabın erişim alanı, ürünün amaçlandığı gibi çalışması anlamına gelir.
Atlassian'ın belgelerine göre, Rovo, Standart, Premium ve Kurumsal planlardaki uygulamalar için varsayılan olarak etkinleştirilmiştir ve bir kuruluştaki herkes özelliklerinden yararlanabilir. Yöneticiler, her şeyi açıp kapatma veya hiç açmama seçeneğiyle sınırlı değildir.
Kuruluşlar , desteklenen uygulamalar için Rovo özelliklerini engelleyebilir ; bu, Temsilciler ve Sohbet dahil olmak üzere söz konusu uygulama için mevcut ve gelecek yapay zeka özelliklerini devre dışı bırakır. Kurumsal sürümün yeni erişim deneyimi, Rovo'yu uygulama ve kullanıcı grubuna göre de yönetmeyi mümkün kılar.
Atlassian'ın belirttiği bir uyarı var: Bir sitede birden fazla Jira uygulaması çalışıyorsa, bunlardan birini engellemek paylaşılan özellikleri ortadan kaldırmaz. Rovo Arama, Sohbet ve Rovo ile Oluşturma, sitedeki herhangi bir Jira uygulamasında Rovo etkinleştirilmiş olduğu sürece kullanılabilir durumda kalır.
Bağlantı hatası Atlassian tarafında zaten düzeltildi, bu nedenle acil müdahale göründüğünden daha sınırlı. Ayrı bir içerik kaynaklı risk için, kuruluşlar hangi uygulamaların ve grupların Rovo erişimine sahip olduğunu gözden geçirebilir, temel izinleri ve bağlantı kapsamını sıkılaştırabilir ve web arama düğmesini tek başına tam bir güvenlik sınırı olarak ele almaktan kaçınabilirler.
Açıklama raporlarının hiçbiri, bu tekniklerden herhangi birinin gerçek bir kuruluşa karşı kullanıldığına dair bir kanıt sunmamaktadır. Bu, iki raporun içeriği hakkında bir ifadedir, böyle bir faaliyetin hiç gerçekleşmediği yönünde bir tespit değildir.
Bir yolun kapalı olduğu doğrulandı. PromptArmor, 5 Ağustos'ta yayınladığı açıklamada diğer yolun çözümsüz olduğunu belirtmişti; bu tarihten sonraki durumu ise teyit edilmedi.
Bu tip saldırılardan korunmak için almamız gereken tedbirlerin bazıları;
Rovo erişimini yalnızca gerekli kullanıcı ve gruplarla sınırlandırmak.
Jira, Confluence ve bağlı uygulamalarda en az ayrıcalık (Least Privilege) prensibini uygulamak.
Rovo’ya verilen üçüncü taraf uygulama ve veri erişim izinlerini düzenli kontrol etmek.
Güvenilmeyen içeriklere karşı prompt injection ve veri sızıntısı kontrolleri uygulamak.
Gerekmeyen Rovo/AI özelliklerini ve entegrasyonlarını devre dışı bırakmak.
Şüpheli Rovo, Jira ve Confluence aktivitelerini SIEM/SOC üzerinden izlemek.
Detaylı bilgi için ticket@zerosecond.com.tr adresinden uzmanlarımıza başvurabilirsiniz.





















Yorumlar