Atlassian Rovo 数据外泄,绕过安全控制

Hacker News Top 新闻

摘要

PromptArmor 披露,Atlassian Rovo AI 存在漏洞,可通过间接提示注入泄露 Jira 和 Confluence 数据,即使禁用网页搜索也无法规避;Atlassian 两个月后仍未回应。

暂无内容
查看原文
查看缓存全文

缓存时间: 2026/08/05 19:55

# Atlassian Rovo 数据外泄,绕过安全控制 来源:https://www.promptarmor.com/resources/atlassian-rovo-exfiltrates-data Atlassian Rovo AI 可以绕过安全控制外泄数据:攻击者日志中包含 Jira 工单和 Confluence 文档。 ## 背景 Atlassian 的 Rovo AI 是一个跨 Atlassian 产品套件(Jira、Confluence 等)运行的多用途代理。 现已发现多个漏洞,可借助间接提示注入,在 Atlassian 租户内实现数据外泄(Jira 工单、Confluence 文档等)。该攻击无需任何人工介入审批即可执行,并利用 Rovo 的 URL 检索工具得手。 **即使在组织范围内禁用网页搜索,该攻击仍然能够成功。** PromptArmor 于 5 月 23 日向 Atlassian 披露了本文所述漏洞。Atlassian 分配了案例编号并表示感谢,但在 PromptArmor 两个多月内多次跟进后,Atlassian 未再作出任何进一步沟通,Rovo 目前仍处于易受攻击状态。因此,我们发布本文以告知用户相关风险。 ## 攻击链 1. **受害者准备查询,要求 Rovo 整理 Jira 工单** 受害者在 Rovo 中输入查询。 2. **受害者向 Rovo 上传一个包含隐藏提示注入的文件** 在一般使用场景中,这种情况相当常见:用户在网上找到文件并上传到 Rovo。此攻击并不依赖于注入来源——其他注入来源包括但不限于:Atlassian 中的外部数据(例如支持工单)、网页数据(如果启用搜索)、第三方“连接器”等。用户上传的“待办事项指南(Backlog Guide)”文档中隐藏着一个提示注入。 3. **受害者要求 Rovo 整理其 Jira 工单** Rovo 处理请求并开始搜索 Jira 和 Confluence。 4. **注入操纵 Rovo 将 Jira 工单和 Confluence 文档提交到攻击者的网站** Rovo 的 URL 检索工具不安全:**对于打开由代理动态创建的 URL,没有任何防护措施**。在此,Rovo 被操纵,将敏感数据附加到攻击者的 URL 上。当 Rovo 调用不安全的工具打开该 URL 时,攻击者的网站会记录该请求,包括附加的敏感数据。Rovo 被注入操纵,从而将 Jira 和 Confluence 数据提交到攻击者的 URL。 注意:即使组织已为 Rovo 禁用网页搜索,此攻击仍然成功。这是因为网页搜索设置无法移除用于打开搜索结果的工具。组织范围内为 Rovo 设置的“启用网页搜索”开关处于关闭状态。如果用户之后返回聊天,会看到代理建议的工单更新,但看不到攻击痕迹。如果用户稍后重新打开聊天,所有证据都已消失,输出看起来一切正常。 5. **攻击者在其网站日志中查看受害者的工单和文档内容** 提示注入可以外泄代理在 Atlassian 中可访问的任何数据,包括代理通过“连接器”可访问的任何数据。攻击者的服务器日志中包含被外泄的 Jira 工单和 Confluence 文档。 ## 额外内容:第二种外泄机制 Atlassian Rovo 还会渲染 AI 输出中的 Markdown 图片。不安全的 Markdown 图片渲染是一种众所周知的、可通过间接提示注入实现数据外泄的载体。 要查看不安全的 Markdown 图片渲染的完整攻击链示例,可参考我们其他研究中的以下内容: ## 负责任披露 PromptArmor 于 5 月 23 日向 Atlassian 披露了本文所述漏洞。Atlassian 分配了案例编号并表示感谢,但在 PromptArmor 两个多月内多次跟进后,Atlassian 未再作出任何进一步沟通,截至本文发布,Rovo 仍处于易受攻击状态。 ### 时间线 - 2026年5月23日:PromptArmor 向 Atlassian 披露 - 2026年5月25日:Atlassian 表示感谢,分配案例编号 - 2026年6月4日:PromptArmor 跟进 - 2026年7月29日:PromptArmor 跟进 - 2026年8月5日:本文发布 PromptArmor 威胁情报 ## 您的组织是否受到供应商 AI 的保护? PromptArmor 持续监控您第三方 AI 供应商组合中的技能、插件、连接器、MCP 服务器、模型等。 我们检测此类漏洞和变化,在风险演变为安全事故之前将其暴露出来。 了解更多(https://www.promptarmor.com/enterprise-demo)

相似文章

Microsoft Copilot Cowork 文件外泄

Hacker News Top

PromptArmor 的研究人员展示了 Microsoft Copilot Cowork 可能通过间接提示注入被利用,从 Microsoft 365 中窃取文件,利用的是当接收者为活跃用户时某些操作缺乏审批的漏洞。

GitLost:我们诱骗GitHub的AI代理泄露私有仓库

Hacker News Top

Noma Labs发现GitHub的Agentic Workflows中存在一个严重的提示注入漏洞,允许未经身份验证的攻击者通过在同一组织的公共仓库中发布精心构造的GitHub Issue,从私有仓库中窃取数据。

Microsoft Copilot Cowork 文件外泄

Simon Willison's Blog

Microsoft Copilot Cowork 中存在一个安全漏洞,攻击者可通过利用提示注入触发外部图片请求,从而外泄文件,可能导致未经身份验证的下载链接泄露。