LONDON / LONDON (IT BOLTWISE) – Sicherheitsforscher zeigen, wie Atlassians Rovo Informationen aus Jira und Confluence sammeln und an einen Angreifer übertragen kann. In zwei unabhängigen Angriffswegen reicht teils ein einziger Link-Click: Der Zugriff des angemeldeten Nutzers dient dabei als Berechtigung. Eine serverseitige Korrektur für einen Weg gilt als am 8. Juli 2026 umgesetzt, während der zweite Pfad zum Veröffentlichungsdatum am 5. August 2026 noch nicht als vollständig geschlossen galt. Unternehmen müssen deshalb stärker auf App- und Berechtigungsgrenzen sowie Connector-Scope achten.

Attacker-konstruierte Anweisungen können laut zwei unabhängigen Sicherheitsberichten bei Atlassians KI-Assistent Rovo dazu führen, dass Jira- oder Confluence-Daten eingesammelt werden, auf die ein eingeloggter Nutzer ohnehin zugreifen kann. Danach würden die Inhalte über einen externen Server abfließen. Entscheidend ist dabei nicht nur die Frage, ob Rovo “generell” Daten preisgibt, sondern wie der Assistenz-Workflow die eingebetteten Vorgaben verarbeitet: Wenn Rovo Inhalte aus dem eigenen Kontext (Jira/Confluence) mit einer vom Angreifer kontrollierten Eingabe kombiniert und anschließend eine URL-Anforderung ausführt, entsteht eine Datenabflussstrecke ohne zusätzliche Freigabeentscheidung.
Die zwei Wege folgen unterschiedlichen Startpunkten. Ein Fall wird dem Parameter “rovoChatPrompt” zugeschrieben: Dabei könne ein URL-Parameter einen vollständigen Angreifer-Prompt in Rovo Chat vorladen, sodass bereits ein Klick aus einem authentifizierten Browser-Kontext genügt, um Rovo mit den Privilegien des Nutzers auszuführen. Der Proof-of-Concept beschreibt, wie Rovo dann Zielinformationen ermittelt, sie in den Pfad einer attacker-kontrollierten Image-URL einbettet und diese anschließend abruft; der Angreifer kann die transportierten Daten später in Server-Logs auslesen. In der Darstellung wird sogar die Exfiltration eines privaten API-Schlüssels aus Confluence demonstriert, außerdem wird getestet, dass die Ein-Click-Technik auch Jira und Daten abdecken kann, die über SharePoint- und Outlook-Connectoren erreichbar sind.
Für den zweiten Pfad berichten die Autoren von einer indirekten Prompt-Injection über “Content”, den Rovo lesen soll. Hier wird attacker-kontrollierter Text in ein Dokument gelegt, das der Nutzer etwa mit der Bitte hochlädt, Jira-Tickets zu strukturieren oder Updates zu organisieren. Rovo nutzt dann die angeforderte Suche, hängt die gefundenen Informationen in eine URL-Abfrage an den Angreifer an und öffnet diese; die Betroffenen sollen laut Darstellung später keine sichtbaren Hinweise auf den Exfiltrationsschritt sehen, weil der Chat im Vordergrund “normal” weiterläuft. Wichtig ist aber die Abgrenzung: Der Prozess wird nicht als vollständig “zero-click” beschrieben. Der Nutzer muss Rovo weiterhin mit dem vergifteten Inhalt konfrontieren und einen üblichen Anfragefluss auslösen. Die eingeschränkte Aussage in diesem Bericht lautet entsprechend, dass der Exfiltrationsschritt ohne separaten “Human-in-the-loop”-Genehmigungsschritt erfolgen kann.
Die Rolle der Web-Suche zeigt, wie eng die Sicherheitswirkung an Produkt-Schalter gekoppelt sein kann. Atlassian bietet webbasierte Suche als eigenständige Organisationseinstellung an, mit der Nutzer Quellen auf öffentliche Webseiten ausweiten können. Laut Bericht stoppte das Abschalten dieses Web-Search-Schalters die im zweiten Pfad beschriebenen Ketten nicht, weil der ausgehende Abruf offenbar über eine separate URL-Retrieval-Funktion zustande kam. Als Kernproblem wird formuliert, dass Rovo nicht prüft, ob die URL, die es öffnet, tatsächlich vom Agent selbst konstruiert wurde oder von außen “suspekt” vorgegeben ist. Zusätzlich wird erwähnt, dass Rovo Markdown-Images aus der Modellantwort rendern kann; damit wäre ein weiterer Abflussweg denkbar, der in den vorliegenden Nachweisen allerdings nicht vollständig in eine vollständige Kette für Rovo überführt wurde.
Für die zeitliche Einordnung ist die Server-seitige Schließung besonders relevant: Der Link-/Parameterweg, der über Bugcrowd gemeldet wurde, zeigt laut Datensatz bereits eine serverseitige Behebung am 8. Juli 2026. Die Bewertung im Portal wird mit P2 angegeben, und der Bounty lag bei 6.000 US-Dollar. Auch hier existiert im Bericht keine CVE-Kennung; zudem lieferten die Abfragen in den bekannten öffentlichen Katalogen nach Angaben zum Stichtag am 8. August 2026 keine Treffer. Damit wirkt die unmittelbare Reaktionslage für den Link-Pfad enger als es die Schlagzeilen oft suggerieren: Wer den fixierenden Serverzustand bereits erhält, hat auf diesem konkreten Hebel keine nachgelagerte Patch-Aufgabe vorliegen, weil “keine Kunden-Patches” für den Parameterweg beschrieben werden.
Gleichzeitig bleibt der zweite Content-borne Pfad im Bericht zum Veröffentlichungszeitpunkt am 5. August 2026 als nicht vollständig geschlossen eingeordnet. Noch wichtiger als der konkrete Status ist jedoch die Art, wie Rovo seine Datenberechtigung erbt: Der Zugriff folgt den in Atlassian-Produkten konfigurierten Permissions sowie dem Scope verbundener Drittanbieter-Apps. Das bedeutet: Die demonstrierten Angriffe führen keine generelle Tenant-weite Autorisierungsumgehung vor, sondern nutzen die Datenreichweite eines konkreten Kontos. In einer bewusst integrierten Assistant-Workflow-Kette über Atlassian-Produkte und erlaubte Connectoren ist das eher erwartbar als “Fehlkonfiguration”, nur verschiebt sich eben die Sicherheitsfrage von “darf ich das überhaupt?” zu “wie verhindert man, dass erlaubte Daten in einem Abflussweg ungefragt nach außen transportiert werden?”
Administratoren sind deshalb nicht auf ein pauschales All-or-nothing beschränkt. Laut Dokumentation sei Rovo für Apps standardmäßig aktiv, wenn Organisationen die Funktionen über Standard-, Premium- und Enterprise-Pläne einschalten; zudem kann die Verwendung organisatorisch eingeschränkt werden, indem Rovo-Funktionen für unterstützte Apps gesperrt werden. Das kann aktuelle und kommende KI-Features für die jeweilige App außer Betrieb setzen, einschließlich Agents und Chat. Ebenso kann das neue Enterprise-Zugriffserlebnis Rovo nach App und Nutzergruppe verwalten. Eine besondere Einschränkung wird genannt: Wenn mehrere Jira-familiennahe Apps auf einer Site laufen, kann das Blockieren einer einzelnen App nicht automatisch die gemeinsamen Fähigkeiten vollständig entfernen. Für die Praxis heißt das, dass Teams die tatsächliche Datenreichweite über App- und Gruppen-Scopes prüfen müssen, statt nur auf den Web-Search-Schalter zu vertrauen.
Welche Konsequenzen sich daraus für die Sicherheitsplanung ergeben, hängt weniger von der Frage ab, ob eine bestimmte Kette “schon fixiert” ist, sondern von der Architektur der Freigaben. Ein robustes Modell müsste verhindern, dass der Agent unkontrolliert externe Abrufe ausführt oder Informationen in URL-Bestandteilen verpackt, wenn die Quelle der auszuführenden Anweisung vom Nutzerinhalt stammen kann. Operativ sollten Unternehmen daher (1) überprüfen, welche Apps und Nutzergruppen in Rovo Datenzugriff erhalten, (2) Connector-Scope und Berechtigungen nach dem Prinzip der geringsten Rechte ausrichten und (3) die Erwartung an den Web-Search-Toggle als Sicherheitsgrenze neu kalibrieren. Jedenfalls deuten die Berichte nicht darauf hin, dass realweltliche Angriffe gegen konkrete Organisationen belegt wurden; sie beschreiben den Umfang dessen, was in den Tests und Proof-of-Concepts gezeigt wurde. Für die nächsten Schritte zählt deshalb die Kombination aus technischer Begrenzung (wer darf was in Rovo nutzen) und Prozesslogik (wann darf Rovo was nach außen abrufen), damit erlaubter Datenzugriff nicht automatisch zu unerwünschtem Datenabfluss führt.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Rovo Sicherheitslücken: Prompt-Injection kann Jira- und Confluence-Daten exfiltrieren" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Rovo Sicherheitslücken: Prompt-Injection kann Jira- und Confluence-Daten exfiltrieren" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Rovo Sicherheitslücken: Prompt-Injection kann Jira- und Confluence-Daten exfiltrieren« bei Google Deutschland suchen, bei Bing oder Google News!