Atlassian Rovo, l’assistant basé sur l’intelligence artificielle intégré aux outils collaboratifs d’Atlassian, présente une vulnérabilité critique. Cette faille permet à des instructions contrôlées par un attaquant de forcer Rovo à collecter des données Jira ou Confluence accessibles à un utilisateur connecté, puis à les transmettre vers un serveur externe malveillant.
Deux entreprises de sécurité ont découvert ce comportement indépendamment, via des méthodes distinctes. L’une d’elles, PromptArmor, spécialisée dans la sécurité de l’IA, a réussi à dissimuler des instructions malveillantes dans du contenu lu par Rovo, notamment via un fichier téléchargé. À ce jour, seule l’une des deux voies d’attaque identifiées a été confirmée comme étant corrigée par Atlassian.
Cette découverte souligne les défis croissants en matière de sécurité posés par l’intégration d’assistants IA dans des environnements professionnels gérant des données sensibles. La vigilance reste de mise quant à la sécurisation des interactions entre les IA et les systèmes d’information critiques.
Source : The Hacker News