Atlassian Rovo: la vulnerabilidad que expone tus datos empresariales
Una investigación de PromptArmor reveló el 5 de agosto de 2026 que Atlassian Rovo AI, el asistente de IA que opera en toda la suite de productos de Atlassian (Jira, Confluence, etc.), tiene vulnerabilidades críticas que permiten la exfiltración de datos sin intervención humana. Lo más alarmante: el ataque funciona incluso cuando las organizaciones han desactivado la búsqueda web a nivel corporativo.
Según la investigación, Rovo permanece vulnerable después de que PromptArmor notificara las vulnerabilidades a Atlassian el 23 de mayo de 2026. A pesar de múltiples seguimientos durante más de dos meses, Atlassian no ha respondido ni implementado correcciones.
¿Cómo funciona el ataque de prompt injection indirecto?
El ataque explota lo que los expertos en ciberseguridad llaman prompt injection indirecto, una técnica que según Nallam en su análisis de mayo de 2026 representa uno de los mayores riesgos para la seguridad de la IA corporativa. Los modelos de lenguaje no pueden distinguir entre datos e instrucciones, lo que permite que un atacante tome el control del sistema mediante órdenes ocultas en archivos externos.
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidadEn el caso específico de Atlassian Rovo, la cadena de ataque funciona en cinco pasos:
- Un empleado prepara una consulta pidiendo a Rovo que organice tickets de Jira
- El empleado sube un archivo a Rovo que contiene una inyección de prompt oculta (un documento aparentemente inocente)
- El empleado pide a Rovo que organice los tickets de Jira
- La inyección manipula a Rovo para que envíe tickets de Jira y documentos de Confluence al sitio web del atacante
- El atacante ve los datos exfiltrados en los registros de su servidor
El punto crítico: Rovo tiene una herramienta de recuperación de URL insegura que no tiene protecciones contra la apertura de una URL creada dinámicamente por el agente. Cuando Rovo llama a esta herramienta para abrir la URL manipulada, el sitio del atacante registra la solicitud, incluyendo los datos sensibles adjuntos.
¿Por qué esta vulnerabilidad es especialmente peligrosa?
Lo que hace que esta vulnerabilidad sea particularmente preocupante para los equipos de startups y empresas tecnológicas es que el ataque funciona incluso cuando la búsqueda web está desactivada. Según PromptArmor, la configuración de búsqueda web a nivel organizacional falla en eliminar la herramienta para abrir resultados de búsqueda, dejando una puerta trasera abierta.
Además, Rovo tiene un segundo mecanismo de exfiltración: renderiza imágenes Markdown desde salidas de IA, lo que representa otro vector conocido para la exfiltración de datos mediante prompt injection indirecto.
¿Qué significa esto para tu startup?
Si tu equipo utiliza Jira, Confluence o cualquier producto de Atlassian con Rovo AI, estás potencialmente expuesto. Los datos que podrían estar en riesgo incluyen:
- Tickets de Jira con información de proyectos, fechas límite y asignaciones
- Documentos de Confluence con estrategias, especificaciones técnicas y datos internos
- Cualquier dato al que Rovo pueda acceder a través de conectores de terceros
Según el análisis de Nallam sobre seguridad de IA corporativa, el prompt injection indirecto está clasificado como LLM01 en el OWASP Top 10 para aplicaciones de LLM, lo que lo convierte en la vulnerabilidad de mayor relevancia para sistemas de lenguaje natural.
Acciones concretas que puedes implementar hoy
- Audita el uso de Rovo en tu organización
- Identifica qué equipos están utilizando Rovo AI
- Documenta los tipos de datos a los que tiene acceso
- Considera restringir temporalmente el uso de Rovo hasta que Atlassian proporcione una solución
- Implementa políticas de seguridad para IA corporativa
- Establece protocolos para la revisión de archivos antes de subirlos a sistemas de IA
- Limita los permisos de acceso de los asistentes de IA a solo los datos estrictamente necesarios
- Considera implementar modelos de filtrado que inspeccionen el texto antes de que llegue al modelo principal, como sugiere el NIST AI Risk Management Framework
- Monitorea la comunicación de Atlassian sobre esta vulnerabilidad
- Mantente alerta a actualizaciones de seguridad de Atlassian
- Considera contactar directamente al soporte de Atlassian si tu startup maneja datos sensibles
- Evalúa alternativas temporales para la automatización de tareas en Jira y Confluence
El panorama más amplio de seguridad en IA corporativa
Esta vulnerabilidad en Atlassian Rovo no es un caso aislado. Según Nallam, la integración de asistentes de IA con permisos de lectura en correos y servidores internos facilita la exfiltración de datos si el modelo recibe instrucciones contradictorias de fuentes externas. Investigaciones de la Universidad de Saarland han confirmado que un atacante puede comprometer una sesión de IA con relativa sencillez.
Para las startups que dependen cada vez más de herramientas de IA para mejorar la productividad, este caso subraya la necesidad de una gobernanza tecnológica más rigurosa. El principio de Zero Trust para procesos autónomos y la validación humana para acciones críticas del sistema se vuelven indispensables.
Conclusión
La vulnerabilidad de Atlassian Rovo AI representa un recordatorio crítico para el ecosistema startup: la adopción de IA debe ir acompañada de una estrategia de seguridad igualmente robusta. Mientras esperamos una solución oficial de Atlassian, los equipos tecnológicos deben tomar medidas proactivas para proteger sus datos empresariales.
La integración de inteligencia artificial es irreversible para la competitividad empresarial, pero su éxito operativo depende de una arquitectura que reconozca el lenguaje como un vector de ataque. En 2026, la seguridad ya no reside solo en el software, sino en la vigilancia de la integridad de cada instrucción procesada por nuestros sistemas de IA.
Fuentes
- Atlassian Rovo Exfiltrates Data, Bypassing Controls
- Seguridad en la IA corporativa: El riesgo del Prompt Injection
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidad













