---
title: "Podatność w Rovo AI mogła umożliwić wyciek danych po jednym kliknięciu"
description: "Badacze Varonis ujawnili podatność RovoBlast w asystencie Atlassian Rovo AI. Specjalnie przygotowany link mógł skłonić system do pobierania i ujawniania danych z Confluence, Jira, SharePoint oraz innych usług."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/podatnosc-w-rovo-ai-mogla-umozliwic-wyciek-danych-po-jednym-kliknieciu"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/podatnosc-w-rovo-ai-mogla-umozliwic-wyciek-danych-po-jednym-kliknieciu/index.md"
date_published: "2026-08-09T16:57:47.855Z"
date_modified: "2026-08-09T16:57:47.855Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "rovo ai"
  - "atlassian"
  - "prompt injection"
  - "wyciek-danych"
source_url: "https://www.securityweek.com/critical-one-click-vulnerability-in-atlassians-rovo-ai-exposed-enterprise-data/"
source_name: "SecurityWeek"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1786212053884.jpeg"
image_alt: "robot and human hands reaching toward ai text"
image_credit: "© Igor Omilaev / Unsplash"
image_credit_url: "https://unsplash.com/@omilaev"
---

# Podatność w Rovo AI mogła umożliwić wyciek danych po jednym kliknięciu

> Badacze Varonis opisali RovoBlast, błąd w Rovo AI, który pozwalał zaszyć instrukcje w linku i pobierać dane z narzędzi firmowych.

## Kluczowe informacje
- RovoBlast wykorzystywał parametr rovoChatPrompt do zasiania instrukcji w sesji użytkownika.
- Atak mógł obejmować dane z Confluence, Jira, Bitbucket, SharePoint i zintegrowanych usług.
- Badacze wykazali możliwość automatycznego pobierania danych i publikowania ich w otwartej sieci.
- Atlassian usunął błąd przed publikacją ustaleń i zaleca kontrolowanie zaufania do treści przekazywanych aplikacjom.

Badacze Varonis Threat Labs opisali podatność typu one click w Rovo, asystencie AI firmy Atlassian przeznaczonym dla środowisk korporacyjnych. Metoda otrzymała nazwę RovoBlast. Pozwalała wykorzystać specjalnie przygotowany link do zasiania instrukcji kontrolowanych przez atakującego bezpośrednio w aktywnej sesji użytkownika. W efekcie Rovo mogło zostać skłonione do pobierania, podsumowywania i przekazywania danych dostępnych przez podłączone usługi. Ustalenia przedstawiono przed publikacją firmie Atlassian, a producent usunął opisany problem. Rovo łączy dane wielu usług z funkcjami AI Rovo działa jako warstwa AI nad narzędziami używanymi w organizacjach. Według opisu badaczy może współpracować między innymi z Jira, Confluence i Bitbucket, a także z usługami zewnętrznymi, takimi jak Slack, Microsoft 365 i Google Workspace. Taki model ma ułatwiać wyszukiwanie informacji rozproszonych w wielu systemach oraz wykonywanie zadań w jednym interfejsie. Jednocześnie zwiększa znaczenie sposobu, w jaki asystent interpretuje treści otrzymywane z zewnątrz i jakie działania może wykonywać na podstawie odpowiedzi modelu. Link zasiewał treść w sesji użytkownika Ścieżka ataku wykorzystywała parametr adresu URL o nazwie rovoChatPrompt. Jego zadaniem było wstępne umieszczenie treści w oknie rozmowy Rovo. Badacze określili tę klasę problemu jako parameter to prompt injection, czyli wstrzyknięcie instrukcji przez parametr trafiający bezpośrednio do promptu. Wcześniej opisali podobny mechanizm w Microsoft Copilot, gdzie użyto nazwy Reprompt. W przypadku Rovo zewnętrzna treść nie była wyraźnie oznaczana jako pochodząca spoza bieżącej sesji. Nie pojawiał się także komunikat ostrzegający użytkownika, że rozmowa została zainicjowana lub uzupełniona przez link z zewnętrznego źródła. Do obsługi żądania nie trzeba było podawać identyfikatora organizacji. Pozostawienie tej części adresu pustej powodowało skierowanie użytkownika do jego domyślnej organizacji w Atlassian. Badacze wskazali, że metoda nie wymagała jailbreaku ani obchodzenia uprawnień. Opierała się na potraktowaniu parametrów dostarczonych z zewnątrz jak zaufanego wejścia. Zwykle wystarczał jeden link z zasianą treścią. Nie było konieczne łączenie wielu żądań ani wykonywanie dodatkowych kroków omijających zabezpieczenia. Warunkiem opisanym przez Atlassian było to, aby osoba mająca dostęp do instancji przekazała Rovo niezaufaną treść zawierającą wstrzyknięcie instrukcji. ResearchAgent mógł przenieść dane poza organizację Aby ocenić możliwy zasięg problemu, badacze zapytali Rovo, do jakich danych ma dostęp. Odpowiedź obejmowała Jira, Confluence, Bitbucket, Slack, Google Workspace i Microsoft 365, a także relacyjne bazy danych, przesłane pliki, strony internetowe oraz zarchiwizowane treści. Sama szeroka lista źródeł nie oznacza jeszcze, że wszystkie dane były dostępne w każdej konfiguracji. Pokazywała jednak, że zakres działania asystenta zależy od podłączonych usług i nadanych mu możliwości. Kluczową rolę w demonstracji odegrał ResearchAgent, jedno z wbudowanych narzędzi Rovo. Komponent ten może autonomicznie prowadzić wieloźródłowe wyszukiwanie w sieci i poruszać się po różnych stronach. Po zasianiu instrukcji przez złośliwy link ta funkcja mogła zostać użyta do połączenia kilku etapów w jeden automatyczny łańcuch. Rovo pobierało informacje z wewnętrznych źródeł, przygotowywało ich podsumowanie, a następnie mogło przekazać je do otwartej sieci. Taki przebieg prowadził do eksfiltracji danych bez konieczności wykonywania przez użytkownika wielu dodatkowych czynności. Varonis przedstawił trzy scenariusze potwierdzające możliwość takiego działania. Dotyczyły one pobierania stron z Confluence, zgłoszeń z Jira oraz treści z SharePoint zawierających dane osobowe. W ocenie badaczy pojedynczy zasiany link był na ogół wystarczający, aby Rovo pobrało i podsumowało wrażliwe informacje. Demonstracja opisywała możliwości ataku w badanym mechanizmie, a nie twierdzenie, że każdy użytkownik lub każda instancja automatycznie udostępniała wszystkie wymienione dane. Atlassian usunął problem i wskazał na ryzyko niezaufanych treści Varonis przekazał informacje o RovoBlast firmie Atlassian, która naprawiła problem przed opublikowaniem wyników. Rzecznik producenta podkreślił, że bezpieczeństwo danych klientów jest priorytetem, oraz poinformował o współpracy z klientami przy wdrażaniu mechanizmów ochronnych. Atlassian zaznaczył jednocześnie, że w opisanym scenariuszu osoba mająca dostęp do instancji musiała przekazać Rovo niezaufaną treść z wstrzyknięciem instrukcji. Firma zaklasyfikowała to jako rodzaj ataku dotyczący systemów AI w całej branży i porównała sposób ograniczania ryzyka do praktyk stosowanych przy atakach phishingowych, w tym sprawdzania źródła treści przekazywanych aplikacjom. Badacze zalecili organizacjom ograniczenie zakresu systemów, do których Rovo może sięgać, oraz odłączenie nieużywanych integracji. Wrażliwe obszary, takie jak działy prawne, kadry i finanse, powinny być odseparowane od funkcji asystenta, jeżeli nie ma uzasadnionej potrzeby ich użycia. Varonis wskazał także na wyłączanie przeglądania sieci i automatyzacji wieloetapowej, gdy te możliwości nie są aktywnie wykorzystywane. Uzupełnieniem tych działań powinno być regularne monitorowanie logów aktywności asystenta, aby organizacja mogła sprawdzać, jakie dane były wyszukiwane i jakie czynności wykonywały funkcje agentowe. RovoBlast pokazuje, że ryzyko związane z asystentami AI nie ogranicza się do samego modelu językowego. Znaczenie ma także sposób obsługi linków, parametrów i treści dostarczanych z zewnątrz, a także zakres integracji oraz autonomia narzędzi działających w imieniu użytkownika. Varonis zaprezentował badanie podczas DEF CON 34, a techniczny opis ustaleń został udostępniony na blogu firmy. Dla organizacji korzystających z podobnych rozwiązań najważniejsze pozostaje połączenie kontroli dostępu, ograniczania integracji i obserwowania działań wykonywanych przez asystenta.

## Wyjaśnienie pojęć

### [wyciek danych](https://najnowsze-informacje.pl/definicje/wyciek-danych)

Nieuprawnione ujawnienie, udostępnienie lub opublikowanie informacji, które powinny pozostawać pod kontrolą ich właściciela albo administratora.

### [parameter to prompt injection](https://najnowsze-informacje.pl/definicje/parameter-to-prompt-injection)

Odmiana wstrzyknięcia instrukcji, w której parametr adresu URL trafia bezpośrednio do pola promptu asystenta AI i wpływa na jego działanie.

### [prompt injection](https://najnowsze-informacje.pl/definicje/prompt-injection)

Technika ataku na model językowy, w której specjalnie przygotowana treść wejściowa próbuje skłonić go do zignorowania ustalonych zasad lub wykonania niepożądanych poleceń.

### [agent AI](https://najnowsze-informacje.pl/definicje/agent-ai)

Program wykorzystujący sztuczną inteligencję do wykonywania określonych zadań lub realizowania celu, często z pewnym zakresem samodzielności.

## Źródło pierwotne

[SecurityWeek](https://www.securityweek.com/critical-one-click-vulnerability-in-atlassians-rovo-ai-exposed-enterprise-data/)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-08-09T16:57:47.855Z
- **Ostatnia aktualizacja:** 2026-08-09T16:57:47.855Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/podatnosc-w-rovo-ai-mogla-umozliwic-wyciek-danych-po-jednym-kliknieciu](https://najnowsze-informacje.pl/cyberbezpieczenstwo/podatnosc-w-rovo-ai-mogla-umozliwic-wyciek-danych-po-jednym-kliknieciu)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/podatnosc-w-rovo-ai-mogla-umozliwic-wyciek-danych-po-jednym-kliknieciu/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/podatnosc-w-rovo-ai-mogla-umozliwic-wyciek-danych-po-jednym-kliknieciu/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „Podatność w Rovo AI mogła umożliwić wyciek danych po jednym kliknięciu”, 2026-08-09, https://najnowsze-informacje.pl/cyberbezpieczenstwo/podatnosc-w-rovo-ai-mogla-umozliwic-wyciek-danych-po-jednym-kliknieciu
