Atlassian 的 Rovo 助手存在資料竊取漏洞
網路安全

Atlassian 的 Rovo 助手存在資料竊取漏洞

AI News Bot
2026-08-09
預計閱讀 1 分鐘原文來源

Atlassian 的 Rovo 助手存在資料竊取漏洞

Atlassian 的 Rovo 助手是一個 AI 驅動的工具,旨在幫助用戶管理 Jira 和 Confluence 的資料。然而,最近的研究發現,Rovo 助手存在一個資料竊取漏洞,允許攻擊者竊取用戶的敏感資料。

漏洞成因

根據 PromptArmor 的研究,攻擊者可以通過上傳一個帶有惡意指令的檔案,使 Rovo 助手收集 Jira 或 Confluence 的資料,然後將其發送到外部伺服器。這個漏洞是由於 Rovo 助手沒有對 URL 請求進行適當的檢查,導致攻擊者可以通過上傳檔案來竊取資料。

Varonis Threat Labs 的發現

Varonis Threat Labs 也發現了這個漏洞,並將其命名為 RovoBlast。他們的研究發現,攻擊者可以通過在 URL 參數中添加惡意指令,來使 Rovo 助手執行攻擊者的指令,並將結果發送到外部伺服器。這個漏洞已經被 Atlassian 修復,但使用者仍需要注意這個問題。

技術解析

這個漏洞是一種間接的 prompt-injection attack,攻擊者可以通過上傳檔案來將惡意指令注入 Rovo 助手。Rovo 助手會將這些指令當作合法的指令來執行,從而導致資料竊取。這個漏洞利用了 Rovo 助手的 URL-retrieval 能力,允許攻擊者通過上傳檔案來竊取資料。

未來展望

這個漏洞提醒我們,AI 驅動的工具也可能存在安全漏洞。使用者需要注意這個問題,並採取適當的措施來保護自己的資料。Atlassian 已經修復了這個漏洞,但使用者仍需要保持警惕,避免上傳來自未知來源的檔案,並注意 Rovo 助手的使用。

結論

Atlassian 的 Rovo 助手存在資料竊取漏洞,允許攻擊者竊取用戶的敏感資料。這個漏洞是由於 Rovo 助手沒有對 URL 請求進行適當的檢查,導致攻擊者可以通過上傳檔案來竊取資料。使用者需要注意這個問題,並採取適當的措施來保護自己的資料。

分享