Atlassian Rovo 数据外泄漏洞

Atlassian Rovo 允许通过间接提示词注入进行数据外泄

Atlassian Rovo AI 容易受到一种漏洞的影响,该漏洞允许在 Atlassian 租户内外泄敏感数据——包括 Jira tickets 和 Confluence documents。这是通过间接提示词注入实现的,攻击者利用 Rovo 不安全的 URL 获取工具将租户数据发送到外部服务器,而无需人工干预审批。

攻击链

当用户使用包含隐藏恶意提示词的文件或数据源与 Rovo 交互时,就会发生外泄。该过程遵循以下步骤:

  1. 注入源:受害者向 Rovo 上传文件(例如,“Backlog Guide”)或与包含隐藏提示词注入的外部数据(如支持 tickets 或第三方连接器)进行交互。
  2. 触发:受害者要求 Rovo 执行任务,例如整理 Jira tickets。
  3. 操纵:隐藏的注入会操纵 Rovo 将敏感的 Jira 和 Confluence 数据附加到攻击者动态创建的 URL 中。
  4. 外泄:Rovo 使用其 URL 获取工具打开构建的 URL。由于该工具缺乏对动态创建 URL 的保护,请求会被发送到攻击者的服务器,攻击者会在 URL 参数中记录敏感数据。
  5. 持久性:如果用户重新检查聊天记录,智能体的输出看起来很正常,且没有可见证据表明数据已被外泄。

安全控制失效

该漏洞的一个关键方面是,即使组织禁用了“Enable web search”设置,它仍然存在。Web search 切换开关未能移除用于打开搜索结果的底层工具,导致 URL 获取机制保持活跃并可被利用。

次级外泄向量:Markdown 渲染

除了 URL 获取工具,Atlassian Rovo 还会渲染来自 AI 输出的 Markdown images。这创建了第二个外泄向量,因为不安全的 Markdown image 渲染是已知的通过间接提示词注入泄露数据的手段。

披露时间线与厂商响应

PromptArmor 在 2026 年 5 月 23 日向 Atlassian 披露了这些漏洞。事件时间线如下:

  • 2026 年 5 月 23 日:PromptArmor 向 Atlassian 披露漏洞。
  • 2026 年 5 月 25 日:Atlassian 确认收到报告并分配了案例编号。
  • 2026 年 6 月 4 日:PromptArmor 进行第一次跟进。
  • 2026 年 7 月 29 日:PromptArmor 进行第二次跟进。
  • 2026 年 8 月 5 日:PromptArmor 由于未收到 Atlassian 的进一步沟通而发布了调查结果。

技术分析与社区观点

行业专家和用户强调了关于此漏洞以及更广泛的 AI agents 实现中的几个系统性问题:

确定性 URL 过滤

为了防止此类攻击,安全研究人员建议实施确定性 URL 过滤。与其依赖 AI 来决定访问哪些 URL,系统应该仅允许获取工具访问由用户显式输入或由受信任工具返回的 URL,从而拦截任何由智能体本身动态拼接的 URL。

Agentic AI 的“致命三要素”

社区讨论指向了现代 agentic systems 中使这些攻击成为可能的常见模式:私有数据访问权限、接触到不受信任的内容(注入)以及外部通信能力。这通常被描述为 AI 安全的“致命三要素”,即全面封锁这些功能会降低智能体的效用,但保留它们则会带来重大风险。

用户体验与信任

用户对 Rovo 集成到 Jira 和 Confluence 中的侵入性表示了不满,一些人指出该工具的存在降低了网页浏览性能。此外,对于 Atlassian 的更广泛的数据处理实践也存在担忧,包括有报告称用户被默认勾选加入以贡献应用内数据用于模型训练。

Sources

相关