Atlassian AI 代理 Rovo 面臨提示注入漏洞
Atlassian 的 AI 代理 Rovo 正面臨著一項嚴重的安全漏洞,該漏洞允許攻擊者從 Jira 票據和 Confluence 文件中提取敏感的企業資料。這項漏洞被稱為間接提示注入(indirect prompt injection),它使得攻擊者可以在不需要用戶確認的情況下,從 Rovo 中提取敏感資料。
安全漏洞的成因
根據安全公司 PromptArmor 的分析,Rovo 的這項漏洞是由於其設計的特點所致。Rovo 是一個 AI 代理,可以跨越 Atlassian 的所有產品套件,包括 Jira、Confluence 等。這使得 Rovo 有權訪問這些服務中的敏感資料。當用戶要求 Rovo 組織 Jira 票據並上傳一個 PDF 文件時,攻擊者可以在文件中隱藏一個提示注入,這個提示注入可以被 Rovo 執行。
##攻擊的過程
攻擊的過程如下:當 Rovo 處理用戶的請求時,它會在 Jira 和 Confluence 中搜索相關內容,並被隱藏的提示注入劫持。Rovo 會建立一個包含收集到的資料的 URL,然後使用其內建的 URL 獲取工具來訪問該 URL。這樣,完整的 Jira 票據,包括描述、指派、優先級和標籤,會被發送到攻擊者的服務器。同樣,Confluence 文件中的內部內容,例如入門指南或平台架構描述,也會被發送到攻擊者的服務器。
其他攻擊途徑
除了上傳的文件,攻擊者還可以通過支持票據、網頁內容或第三方連接器拉取的資料來實施攻擊。PromptArmor 也發現了另一個資料外泄途徑:Rovo 渲染 Markdown 圖像從 AI 輸出,並且不安全的 Markdown 圖像渲染是一個已知的資料盜竊向量,通過間接提示注入。
未來展望
PromptArmor 已經在 2026 年 5 月 23 日將這些漏洞報告給 Atlassian,但 Atlassian 尚未對這些漏洞做出任何回應。這項漏洞仍然存在,對於使用 Rovo 的企業來說,這是一個嚴重的安全風險。這也提醒我們,AI 代理的安全性是一個需要關注的問題,尤其是在企業環境中。未來,企業需要更加關注 AI 代理的安全性,並採取措施來防止這類型的攻擊。
