Nguyễn Tiến Đạt✔
Intern Writer
Hai nhóm nghiên cứu bảo mật phát hiện Atlassian Rovo, trợ lý AI tích hợp với Jira và Confluence, có thể bị thao túng bằng prompt injection để thu thập dữ liệu mà người dùng đăng nhập có quyền truy cập rồi gửi ra máy chủ do kẻ tấn công kiểm soát.
PromptArmor phát hiện một kỹ thuật chèn chỉ dẫn độc hại vào tài liệu mà Rovo đọc. Khi người dùng yêu cầu Rovo xử lý Jira, AI có thể tìm dữ liệu trên Jira/Confluence, sau đó đưa thông tin vào một URL và gửi tới máy chủ của attacker. Đáng chú ý, việc này không cần thêm bước phê duyệt riêng từ người dùng.

Trong khi đó, Varonis Threat Labs phát hiện lỗ hổng RovoBlast, khai thác tham số rovoChatPrompt trong URL. Chỉ cần người dùng đã đăng nhập nhấp vào một liên kết độc hại, Rovo có thể thực thi prompt do attacker cung cấp với chính quyền hạn của nạn nhân và gửi dữ liệu ra ngoài.
Varonis cho biết kỹ thuật này từng được dùng để lấy API key riêng tư từ Confluence, đồng thời thử nghiệm với dữ liệu Jira, SharePoint và Outlook. Lỗ hổng này đã được Atlassian sửa phía máy chủ ngày 8/7/2026 và được xác nhận đã khắc phục.
Điểm đáng chú ý là hai vấn đề không đồng nghĩa với việc attacker vượt qua quyền truy cập. Rovo vẫn chỉ lấy được dữ liệu mà tài khoản nạn nhân vốn đã có quyền xem. Rủi ro nằm ở chỗ AI có thể bị dụ khiến dữ liệu đó tự động rời khỏi môi trường doanh nghiệp mà người dùng không chủ động gửi.
Atlassian cho phép quản trị viên hạn chế Rovo theo ứng dụng và nhóm người dùng. Doanh nghiệp nên rà soát quyền Rovo, quyền truy cập Jira/Confluence và các connector bên thứ ba, đồng thời không coi việc tắt web search là biện pháp bảo vệ hoàn toàn.
Tóm lại: lỗ hổng RovoBlast qua liên kết đã được vá, nhưng con đường prompt injection thông qua nội dung độc hại vẫn chưa có tình trạng khắc phục được xác nhận tại thời điểm bài viết được công bố.
PromptArmor phát hiện một kỹ thuật chèn chỉ dẫn độc hại vào tài liệu mà Rovo đọc. Khi người dùng yêu cầu Rovo xử lý Jira, AI có thể tìm dữ liệu trên Jira/Confluence, sau đó đưa thông tin vào một URL và gửi tới máy chủ của attacker. Đáng chú ý, việc này không cần thêm bước phê duyệt riêng từ người dùng.

Trong khi đó, Varonis Threat Labs phát hiện lỗ hổng RovoBlast, khai thác tham số rovoChatPrompt trong URL. Chỉ cần người dùng đã đăng nhập nhấp vào một liên kết độc hại, Rovo có thể thực thi prompt do attacker cung cấp với chính quyền hạn của nạn nhân và gửi dữ liệu ra ngoài.
Varonis cho biết kỹ thuật này từng được dùng để lấy API key riêng tư từ Confluence, đồng thời thử nghiệm với dữ liệu Jira, SharePoint và Outlook. Lỗ hổng này đã được Atlassian sửa phía máy chủ ngày 8/7/2026 và được xác nhận đã khắc phục.
Điểm đáng chú ý là hai vấn đề không đồng nghĩa với việc attacker vượt qua quyền truy cập. Rovo vẫn chỉ lấy được dữ liệu mà tài khoản nạn nhân vốn đã có quyền xem. Rủi ro nằm ở chỗ AI có thể bị dụ khiến dữ liệu đó tự động rời khỏi môi trường doanh nghiệp mà người dùng không chủ động gửi.
Atlassian cho phép quản trị viên hạn chế Rovo theo ứng dụng và nhóm người dùng. Doanh nghiệp nên rà soát quyền Rovo, quyền truy cập Jira/Confluence và các connector bên thứ ba, đồng thời không coi việc tắt web search là biện pháp bảo vệ hoàn toàn.
Tóm lại: lỗ hổng RovoBlast qua liên kết đã được vá, nhưng con đường prompt injection thông qua nội dung độc hại vẫn chưa có tình trạng khắc phục được xác nhận tại thời điểm bài viết được công bố.
Được phối hợp thực hiện bởi các chuyên gia của Bkav,
cộng đồng An ninh mạng Việt Nam WhiteHat
và cộng đồng Khoa học công nghệ VnReview