VULNERABILIDAD CRÍTICA
Texto oculto en un PDF basta para robar datos corporativos vía Rovo de Atlassian
PromptArmor documentó cómo un atacante puede extraer tickets de Jira y documentos de Confluence usando prompt injection indirecta en el agente de IA de Atlassian. La falla sigue sin parche cuatro meses después del reporte.

La firma de seguridad PromptArmor descubrió una vulnerabilidad en Rovo, el agente de IA de Atlassian, que permite a atacantes extraer información sensible de Jira y Confluence sin dejar rastros visibles. El vector de ataque: un PDF con instrucciones ocultas en texto blanco sobre fondo blanco.
Según publicó The Decoder, PromptArmor reportó la falla a Atlassian el 23 de mayo de 2026. A pesar de seguimientos en junio y julio, Rovo seguía vulnerable al 5 de agosto, fecha de publicación del hallazgo.
Cómo funciona el ataque
Rovo es un agente que opera sobre todo el ecosistema de Atlassian: Jira, Confluence y servicios conectados vía integraciones de terceros. Esa amplitud de acceso es precisamente lo que vuelve peligrosa la vulnerabilidad.
El ataque arranca cuando un usuario le pide a Rovo que organice sus tickets de Jira y sube un PDF aparentemente inocuo. El documento contiene un prompt injection en texto de un punto, blanco sobre blanco, imperceptible para humanos.
Cuando Rovo procesa el pedido, busca contenido relevante en Jira y Confluence. La inyección oculta secuestra ese proceso: el agente construye una URL con los datos recolectados empaquetados en parámetros de consulta, y luego la visita usando su herramienta integrada de lectura de URLs.
El resultado: tickets completos de Jira (descripciones, asignaciones, prioridades, etiquetas) y documentos de Confluence (guías de onboarding, arquitectura de plataforma) terminan en el servidor del atacante. Sin confirmación del usuario, sin trazas en el chat.
Más allá de los PDFs
PromptArmor advierte que el vector no se limita a archivos subidos. Tickets de soporte, contenido web o datos traídos por conectores de terceros también pueden servir como fuentes de inyección.
Desactivar la búsqueda web de Rovo a nivel organizacional tampoco resuelve el problema. Esa configuración elimina la función de búsqueda, pero no la "UrlReadTool" que Rovo usa para abrir y leer URLs. Como el agente construye dinámicamente la URL destino desde la inyección, nada impide que envíe datos sensibles a un servidor externo.
La firma también identificó un segundo camino de exfiltración: Rovo renderiza imágenes Markdown desde las salidas de la IA, y el renderizado inseguro de imágenes Markdown es un vector conocido para robo de datos vía prompt injection indirecta.
Por qué importa
Este caso demuestra que las inyecciones de prompts siguen siendo un problema sin resolver en la seguridad de IA a nivel industria. Recientemente se documentó una vulnerabilidad similar que afectaba documentos de Word en Microsoft Copilot.
Antropic describió avances en inyecciones basadas en navegador, pero esos progresos aplican solo a su propio ecosistema, que incluye capas de seguridad adicionales. El problema más amplio va a persistir un tiempo.
Para equipos que adoptan agentes de IA con acceso a sistemas internos, la lección es clara: la superficie de ataque crece con cada integración. No alcanza con confiar en que el proveedor auditó su modelo; hace falta entender qué herramientas tiene el agente, qué datos puede leer, y cómo valida las instrucciones que recibe.
PromptArmor publicó sus hallazgos para que los usuarios de Rovo estén al tanto del riesgo mientras esperan un parche. Atlassian asignó un número de caso dos días después del reporte inicial, pero no volvió a comunicarse. Cuatro meses después, la vulnerabilidad sigue activa.
SEGUIR LA SEÑAL
VER TODO →Anthropic cierra contrato de US$45.000 millones con Nscale antes de su IPO
La creadora de Claude firmó un acuerdo por seis años para arrendar capacidad de cómputo en un datacenter de Virginia Occidental. El contrato forma parte de una estrategia agresiva para asegurar chips antes de salir a bolsa este otoño.
Meta canceló plan para reemplazar 60% de empleados con agentes de IA
Mark Zuckerberg frenó Project OT, la iniciativa para volver a Meta
Nvidia compra Hugging Face por USD 12.900 millones mientras los labs cerrados se alejan de sus chips
Nvidia adquiere la plataforma open-source Hugging Face por 12.900 millones de dólares, pagando 80 veces su facturación anual. El movimiento responde a que OpenAI, Anthropic y Google desarrollan chips propios para reducir dependencia del gigante del hardware.