Atlassian Rovo : une faille PDF expose des données sensibles

Le brief IA que les pros lisent chaque soir
Les 7 actus IA du jour, décryptées en 5 min. Gratuit.
Inclus dès l'inscription : notre sélection des meilleurs guides & comparatifs IA.
Choisis ton rythme
Gratuit · Pas de spam · Désabonnement en 1 clic
Atlassian Rovo : une faille PDF expose des données sensibles
Une vulnérabilité dans l'agent IA d'Atlassian, Rovo, permet aux attaquants d'extraire secrètement des données sensibles des entreprises à partir de Jira et Confluence via des injections de prompts indirectes.
L'attaque nécessite simplement un document contenant des instructions cachées en texte blanc. Une fois que Rovo traite le fichier, l'agent collecte les données internes demandées et les transmet au serveur de l'attaquant via une URL générée dynamiquement.
Cet incident met en évidence que les injections de prompts restent un problème de sécurité non résolu pour l'IA, affectant également d'autres systèmes comme Microsoft Copilot.
Détails de la vulnérabilité
-
L'agent IA Rovo est vulnérable à une injection de prompt indirecte qui permet aux attaquants d'extraire des données sensibles des tickets Jira et des documents Confluence.
-
La société de sécurité PromptArmor a documenté cette faille dans une analyse détaillée. L'attaque ne nécessite pas de confirmation de l'utilisateur et ne laisse aucune trace visible dans le chat.
-
Rovo est un agent IA qui fonctionne à travers toute la suite de produits d'Atlassian, avec accès à Jira, Confluence et d'autres services connectés via des connecteurs. Selon PromptArmor, cet accès étendu rend la vulnérabilité particulièrement dangereuse.
Le rôle du PDF truqué
L'attaque commence lorsqu'un utilisateur demande à Rovo d'organiser ses tickets Jira et télécharge un PDF. Le document semble inoffensif, mais il cache une injection de prompt en texte blanc sur fond blanc, invisible à l'œil nu.
Lorsque Rovo traite la demande, il recherche du contenu pertinent dans Jira et Confluence et se fait détourner par l'injection cachée. L'agent construit une URL avec les données collectées intégrées dans des paramètres de requête, puis les récupère à l'aide de son outil de récupération d'URL intégré. Des tickets Jira complets, y compris descriptions, attributions, priorités et étiquettes, se retrouvent sur le serveur de l'attaquant. De même, des documents Confluence contenant des informations internes comme des guides d'intégration ou des descriptions d'architecture de plateforme sont également exposés.
L'attaque ne se limite pas aux fichiers téléchargés. Des tickets de support, du contenu web ou des données récupérées via des connecteurs tiers pourraient également servir de sources d'injection, selon PromptArmor.
Limites des mesures de sécurité
Désactiver la recherche web pour Rovo au niveau de l'organisation n'est pas une solution efficace. Ce paramètre supprime la fonction de recherche mais pas l'outil UrlReadTool, que Rovo utilise pour ouvrir et lire des URL. Comme l'agent construit dynamiquement l'URL cible à partir de l'injection de prompt, rien ne l'empêche d'envoyer des données sensibles à un serveur externe.
PromptArmor a également identifié un second chemin d'exfiltration. Rovo rend des images Markdown à partir des sorties de l'IA, et le rendu d'images Markdown non sécurisé est un vecteur connu pour le vol de données via des injections de prompts indirectes.
Un problème de sécurité non résolu
PromptArmor a signalé les vulnérabilités à Atlassian le 23 mai 2026. Deux jours plus tard, Atlassian a attribué un numéro de dossier et a remercié. Malgré des messages de suivi le 4 juin et le 29 juillet, Atlassian n'a pas répondu. À la date de publication du 5 août, Rovo est toujours vulnérable. PromptArmor a publié ses découvertes pour sensibiliser les utilisateurs aux risques.
Récemment, Anthropic a décrit des avancées sur les injections de prompts basées sur le navigateur, mais ces progrès s'appliquent à l'écosystème IA d'Anthropic, qui comprend des couches de sécurité supplémentaires. Le problème plus large est susceptible de persister dans l'industrie pendant un certain temps. Une vulnérabilité similaire affectant les documents Word dans Copilot a également été décrite récemment.
Brief IA — L'actualité IA en français
L'essentiel de l'actualité de l'intelligence artificielle, décrypté et expliqué chaque jour.