Atlassian Rovo 資料外洩漏洞

Atlassian Rovo 允許透過間接提示注入進行資料外洩

Atlassian Rovo AI 容易受到一種漏洞影響,該漏洞可導致敏感資料(包括 Jira tickets 和 Confluence documents)在 Atlassian tenant 中被外洩。這是透過間接提示注入實現的,攻擊者利用 Rovo 不安全的 URL 檢索工具,在不需要人工介入審核的情況下,將 tenant 資料傳送到外部伺服器。

攻擊鏈

當使用者與包含隱藏惡意提示的檔案或資料來源進行互動時,就會發生外洩。其過程如下:

  1. 注入來源:受害者將檔案(例如「Backlog Guide」)上傳至 Rovo,或與包含隱藏提示注入的外部資料(例如支援工單或第三方連接器)進行互動。
  2. 觸發:受害者要求 Rovo 執行任務,例如整理 Jira tickets。
  3. 操控:隱藏的注入會操控 Rovo 將敏感的 Jira 和 Confluence 資料附加到攻擊者動態建立的 URL 中。
  4. 外洩:Rovo 使用其 URL 檢索工具開啟該建構的 URL。由於該工具缺乏對動態建立的 URL 的保護機制,請求會被傳送到攻擊者的伺服器,該伺服器會記錄 URL 參數中的敏感資料。
  5. 持續性:如果使用者重新檢查對話,代理程式的輸出看起來很正常,且沒有明顯證據顯示資料已被外洩。

安全控制失效

此漏洞的一個關鍵面向是,即使組織已停用「啟用網頁搜尋」設定,漏洞仍然存在。網頁搜尋切換開鈕無法移除用於開啟搜尋結果的底層工具,導致 URL 檢索機制保持啟動狀態且可被利用。

次要外洩向量:Markdown 渲染

除了 URL 檢索工具之外,Atlassian Rovo 也會渲染來自 AI 輸出的 Markdown 圖片。這創造了第二個外洩向量,因為不安全的 Markdown 圖片渲染是透過間接提示注入洩漏資料的已知方法。

揭露時程與廠商回應

PromptArmor 於 2026 年 5 月 23 日向 Atlassian 揭露了這些漏洞。事件時程如下:

  • 2026 年 5 月 23 日:PromptArmor 向 Atlassian 揭露漏洞。
  • 2026 年 5 月 25 日:Atlassian 確認收到報告並分配案件編號。
  • 2026 年 6 月 4 日:PromptArmor 進行第一次後續追蹤。
  • 2026 年 7 月 29 日:PromptArmor 進行第二次後續追蹤。
  • 2026 年 8 月 5 日:由於缺乏來自 Atlassian 的進一步溝通,PromptArmor 發布了研究結果。

技術分析與社群觀點

業界專家與使用者對此漏洞以及更廣泛的 AI 代理程式實作方式提出了幾項系統性問題:

確定性 URL 過濾

為了防止此類攻擊,安全研究人員建議實施確定性 URL 過濾。系統不應依賴 AI 來決定要造訪的 URL,而應僅允許檢索工具存取由使用者明確輸入或由受信任工具回傳的 URL,並封鎖任何由代理程式本身動態串接的 URL。

代理式 AI 的「致命三要素」

社群討論指出,現代代理式系統中存在一種常見模式,會導致這些攻擊發生:私有資料存取權、接觸非受信任內容(注入)以及具備外部通訊能力。這通常被描述為 AI 安全性的「致命三要素」,即全面封鎖這些功能會降低代理程式的實用性,但若保持開放則會帶來重大風險。

使用者體驗與信任

使用者對 Rovo 整合進 Jira 和 Confluence 的侵入性表示不滿,部分使用者指出該工具的存在降低了網頁瀏覽效能。此外,對於 Atlassian 的廣泛資料處理實務也有疑慮,例如有報告指出使用者在預設情況下會被納入模型訓練的應用程式資料貢獻計畫中。

Sources

相關