Atlassian Rovo数据外泄,绕过控制
Atlassian Rovo AI 数据外泄,绕过控制:攻击者日志包含Jira工单和Confluence文档。上下文 Atlassian 的 Rovo AI 是一个多用途代理,能够在 Atlassian 的产品套件(Jira、Confluence等)中操作。已经确定了可以通过间接提示注入进行数据外泄的漏洞,影响整个 Atlassian 租户(Jira 工单、Confluence 文档等)。该攻击在不需要任何人为批准的情况下执行,并通过利用 Rovo 的 URL 检索工具而成功。即使在组织层面禁用了网络搜索,该攻击仍然成功。PromptArmor 于 5 月 23 日向 Atlassian 披露了本文所述的漏洞。Atlassian 分配了一个案例号并表示感谢,但在 PromptArmor 经过两个月的多次跟进后,Atlassian 并没有进一步的沟通,Rovo 仍然存在漏洞。因此,我们发布此信息以提醒用户潜在风险。攻击链 受害者准备一个查询,要求 Rovo 组织Jira工单。受害者向 Rovo 上传包含隐藏提示注入的文件。对于一般用例,这相当常见:用户在线找到一个文件并将其上传到 Rovo。这种攻击并不依赖于注入源 - 其他注入源包括但不限于:Atlassian 的外部数据(例如客服工单)、网络数据(如果已启用搜索)、第三方“连接器”等。用户上传的“待办事项指南”文档包含隐蔽提示注入。受害者要求 Rovo 组织他们的 Jira 工单。注入操纵 Rovo 提交 Jira 工单和 Confluence 文档到攻击者的网站。Rovo 的 URL 检索工具不安全:没有任何保护措施可以防止打开代理动态创建的 URL。在这里,Rovo 被操纵将敏感数据附加到攻击者的 URL。当 Rovo 呼叫不安全的工具来打开 URL 时,攻击者的网站记录了请求,包括附加的敏感数据。Rovo 被提示注入操纵,将 Jira 和 Confluence 数据提交到攻击者的 URL。注意:即使组织已禁用 Rovo 的网络搜索,此攻击仍然成功。这是因为网络搜索设置未能移除打开搜索结果的工具。组织层面的“启用网络搜索”设置已关闭。如果用户稍后返回聊天,他们会看到代理建议的工单更新,但没有攻击的证据。如果用户稍后重新打开聊天,所有证据都消失了,输出看起来正常。攻击者查看受害者在其网站日志中的工单和文档内容。提示注入可以外泄代理在 Atlassian 中可以访问的任何数据,包括代理可以通过“连接器”访问的任何数据。攻击者的服务器日志中包含外泄的 Jira 工单和 Confluence 文档。额外:第二种外泄机制 Atlassian Rovo 还从 AI 输出中呈现 Markdown 图像。不安全的 Markdown 图像呈现是通过间接提示注入进行数据外泄的一个众所周知的途径。要查看不安全 Markdown 图像呈现的完整攻击链的示例,这里是我们其他研究的一些示例:负责任的披露 PromptArmor 于 5 月 23 日向 Atlassian 披露了本文所述的漏洞。Atlassian 指派了一个案例号并表示感谢,但在 PromptArmor 经过两个月的多次跟进后,Atlassian 仍未再有沟通,截至本文发布时,Rovo 仍然存在漏洞。时间线 2026 年 5 月 23 日 PromptArmor 向 Atlassian 披露 2026 年 5 月 25 日 Atlassian 表示感谢,分配案例编号 2026 年 6 月 4 日 PromptArmor 跟进 2026 年 7 月 29 日 PromptArmor 跟进 2026 年 8 月 5 日 文章发布 PromptArmor 威胁情报 你的组织是否受到供应商 AI 的保护?PromptArmor 持续监控你第三方 AI 供应商、技能、插件、连接器、MCP 服务器、模型等的组合。我们检测到像这样的漏洞和变化,在事件发生之前显露风险。了解更多
本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。
☕请我喝杯咖啡