La exposición de datos sensibles por un PDF revela fallas en el agente AI Rovo de Atlassian

Un ataque reciente revela que Rovo, el agente de IA de Atlassian, permite extraer datos sensibles de Jira y Confluence mediante inyecciones encubiertas en PDFs. Este riesgo afecta a toda la suite de productos de Atlassian, exponiendo información crítica sin dejar rastro visible.

La exposición de datos sensibles por un PDF revela fallas en el agente AI Rovo de Atlassian
NeboAI Te resumo la noticia con datos, cifras y contexto
EN 30 SEGUNDOS

EN 1 ORACIÓN

SENTIMIENTO
Neutro

𒀭
NeboAI está trabajando, aguarda un instante...
Preparando análisis detallado
Resumen rápido completado
Extrayendo datos, cifras y citas...
Identificando protagonistas y contexto
ANÁLISIS DETALLADO
COMPARTIR

NeboAI produce ediciones automáticas de textos periodísticos en forma de resúmenes y análisis. Sus resultados experimentales están basados en inteligencia artificial. Por tratarse de una edición de IA, los textos eventualmente pueden contener errores, omisiones, establecer relaciones equivocadas entre datos y otras inexactitudes imprevistas. Recomendamos chequear la edición.

Un nuevo informe de la firma de seguridad PromptArmor ha revelado una vulnerabilidad crítica en el agente de inteligencia artificial de Atlassian, Rovo. Este fallo permite a los atacantes extraer datos sensibles de Jira y Confluence mediante inyecciones de comandos ocultos en documentos PDF. La técnica requiere la carga de un archivo que contiene instrucciones invisibles, las cuales son procesadas por Rovo, permitiendo la transmisión de información interna al servidor del atacante.

El ataque se inicia cuando un usuario solicita a Rovo que organice sus tickets de Jira mientras sube un PDF aparentemente inofensivo. Este documento incluye una inyección oculta en texto blanco sobre fondo blanco, lo que la hace indetectable para el ojo humano. Una vez que Rovo procesa la solicitud, empieza a buscar contenido relevante en Jira y Confluence, siendo secuestrado por dicha inyección oculta.

PromptArmor advirtió que este tipo de ataque no solo se limita a archivos subidos; también se puede realizar a través de tickets de soporte o contenido web. La facilidad con la que se puede llevar a cabo esta técnica resalta la necesidad urgente de abordar problemas de seguridad en inteligencia artificial, que también afectan a otras plataformas como Microsoft Copilot.

¿Quieres leer la nota completa? Accede al artículo original con todos los detalles.
Leer Artículo Original
TL;DR

Este artículo es un resumen original con fines informativos. Créditos de imagen y cobertura completa en la fuente original. · Ver Política de contenidos

Redacción
Redacción Equipo EsportsAMA

El equipo de redacción de EsportsAMA está formado por apasionados del gaming competitivo y los esports. Cubrimos a diario las principales noticias del sector, desde fichajes y torneos hasta novedades de tus juegos favoritos, con foco en la escena española y latinoamericana.

Presiona Enter para buscar o ESC para cerrar