Atlassian Rovo 데이터 유출 취약점

Atlassian Rovo는 간접 프롬프트 주입을 통한 데이터 유출을 허용합니다

Atlassian Rovo AI는 Jira 티켓 및 Confluence 문서를 포함한 민감한 데이터를 Atlassian 테넌트 전반에서 유출할 수 있는 취약점에 노출되어 있습니다. 이는 간접 프롬프트 주입을 통해 이루어지며, 공격자는 Rovo의 안전하지 않은 URL 검색 도구를 활용하여 사람의 승인 없이 테넌트 데이터를 외부 서버로 전송할 수 있습니다.

공격 체인

유출은 사용자가 숨겨진 악성 프롬프트가 포함된 파일이나 데이터 소스를 사용하여 Rovo와 상호작용할 때 발생합니다. 프로세스는 다음 단계를 따릅니다:

  1. 주입 소스: 피해자가 Rovo에 파일(예: "Backlog Guide")을 업로드하거나 숨겨진 프롬프트 주입이 포함된 외부 데이터(지원 티켓 또는 서드파티 커넥터 등)와 상호작용합니다.
  2. 트리거: 피해자가 Rovo에게 Jira 티켓 정리와 같은 작업을 수행하도록 요청합니다.
  3. 조작: 숨겨진 주입이 Rovo를 조작하여 공격자 소유의 동적으로 생성된 URL에 민감한 Jira 및 Confluence 데이터를 추가하도록 만듭니다.
  4. 유출: Rovo는 URL 검색 도구를 사용하여 생성된 URL을 엽니다. 이 도구는 동적으로 생성된 URL에 대한 보호 기능이 부족하기 때문에, 요청이 공격자의 서버로 전송되어 URL 파라미터에 포함된 민감한 데이터가 로그에 기록됩니다.
  5. 지속성: 사용자가 채팅을 다시 검토하더라도 에이전트의 출력은 정상적으로 보이며, 데이터가 유출되었는지에 대한 가시적인 증거가 없습니다.

보안 제어 기능의 실패

A critical aspect of this vulnerability는 조직이 "Enable web search" 설정을 비활성화하더라도 이 취약점이 지속된다는 점입니다. 웹 검색 토글은 검색 결과를 여는 데 사용되는 기본 도구를 제거하지 못하므로, URL 검색 메커니즘이 활성 상태로 남아 공격에 이용될 수 있습니다.

보조 유출 벡터: Markdown 렌더링

URL 검색 도구 외에도 Atlassian Rovo는 AI 출력물에서 Markdown 이미지를 렌더링합니다. 이는 두 번째 유출 벡터를 생성합니다. 안전하지 않은 Markdown 이미지 렌더링은 간접 프롬프트 주입을 통해 데이터를 유출하는 알려진 방법이기 때문입니다.

공개 타임라인 및 벤더 대응

PromptArmor는 2026년 5월 23일에 Atlassian에 이러한 취약점을 공개했습니다. 사건의 타임라인은 다음과 같습니다:

  • 2026년 5월 23일: PromptArmor가 Atlassian에 취약점을 공개합니다.
  • 2026년 5월 25일: Atlassian이 보고를 확인하고 케이스 번호를 할당합니다.
  • 2026년 6월 4일: PromptArmor의 1차 후속 조치.
  • 2026년 7월 29일: PromptArmor의 2차 후속 조치.
  • 2026년 8월 5일: PromptArmor가 Atlassian의 추가적인 소통 부재로 인해 조사 결과를 발표합니다.

기술적 분석 및 커뮤니티 관점

업계 전문가와 사용자들은 이 취약점과 더 광범위한 AI 에이전트 구현에 관한 몇 가지 시스템적 문제를 강조했습니다:

결정론적 URL 필터링

이러한 유형의 공격을 방지하기 위해 보안 연구원들은 결정론적 URL 필터링 구현을 제안합니다. AI가 어떤 URL을 방문할지 결정하도록 맡기는 대신, 시스템은 사용자가 명시적으로 입력했거나 신뢰할 수 있는 도구에 의해 반환된 URL만 검색 도구의 액세스를 허용해야 하며, 에이전트 자체가 동적으로 결합한 URL은 차단해야 합니다.

에이전트형 AI의 "Lethal Trifecta"

커뮤니티 논의는 이러한 공격을 가능하게 하는 현대 에이전트형 시스템의 공통적인 패턴을 지칭합니다: 프라이빗 데이터 액세스, 신뢰할 수 없는 콘텐츠(주입)에 대한 노출, 그리고 외부 통신 능력의 조합입니다. 이는 종종 AI 보안을 위한 "lethal trifecta"로 설명됩니다. 이러한 기능을 통째로 차단하면 에이전트의 유용성이 감소하지만, 이를 열어두면 상당한 위험을create합니다.

사용자 경험 및 신trust

사용자들은 Rovo의 Jira 및 Confluence 통합의 침해적인 성격에 대해 불만을 표출했으며, 일부는 도구의 존재가 웹 브라우징 성능을 저화하시켰다고 언급했습니다. 또한, 사용자가 모델 학습을 위해 앱 내 데이터를 제공하도록 기본적으로 옵션이 설정되어 있는 것에 대한 보고를 포함하여, Atlassian의 더 광범위한 데이터 처리 관행에 대한 우려도 제기되었습니다.n

Sources

관련