Atlassian Rovo 可被诱导将 Jira 和 Confluence 数据外发给攻击者

Atlassian Rovo 可被诱导将 Jira 和 Confluence 数据外发给攻击者

导语:Atlassian 的 AI 助手 Rovo 被两家独立安全公司发现存在提示注入风险,攻击者可通过链接或文件内容诱导其将用户可访问的 Jira 与 Confluence 数据外发至外部服务器,其中链接路径已被 Atlassian 服务端修复。

攻击者控制的指令可以让 Atlassian 的 Rovo 助手收集已登录用户可访问的 Jira 或 Confluence 数据,并把这些数据发送到外部服务器。事件由两家安全公司各自独立、通过不同路径发现。其中只有一条路径已被确认修复。

AI 安全公司 PromptArmor 将指令隐藏在 Rovo 读取的内容之中。该公司表示,只需上传一份文件,就足以让助手汇集内部数据,并通过一个 URL 请求将其外发出去,整个过程不需要单独的人工审批步骤。该公司于 2026 年 8 月 5 日发布报告,并称即便关闭 Rovo 的联网搜索选项,整条攻击链仍然有效。这一绕过方式来自单一信源,报告仅在发布当日的时点确认了发现的状态,此后是否得到修复并未在该报告中确认。

Varonis Threat Labs 则把指令放进了一个链接之中。它发现 rovoChatPrompt 这一 URL 参数会把攻击者的指令预加载到 Rovo Chat 中,因此只要已认证的用户点击一次,Rovo 就会以该用户的权限执行这些指令,并将结果发送至攻击者控制的服务器。Varonis 将该缺陷命名为 RovoBlast,并表示已通过 Bugcrowd 平台进行披露。Bugcrowd 上的记录显示,Atlassian 已于 2026 年 7 月 8 日在服务端完成修复,并由报告者验证修复有效。

两个问题都不需要客户打补丁:链接那个缺陷已经在 Atlassian 端被关闭,而内容投毒路径的应对方式,则是对能够使用 Rovo 的应用和用户组范围加以控制。

PromptArmor 所描述的攻击链属于间接提示注入(indirect prompt injection):攻击者控制的文字被放入助手需要使用的内容中,而模型会把其中一部分文字当作指令来执行。在该公司发布的示例中,用户上传一份带有隐藏注入的文档,并请 Rovo 整理其 Jira 工单。Rovo 按要求搜索 Jira 与 Confluence,把找到的内容追加到攻击者的 URL 后再访问该 URL,攻击者随后就能从自己的服务器日志中读出这些工单和页面的内容。PromptArmor 表示,用户稍后返回到该对话时,只会看到建议的工单更新,看不到任何数据外发的痕迹。

原文配图

这种交互并不能干净地描述为零点击。受害者仍需要让 Rovo 接触到被投毒的内容,并发起一个普通的请求。PromptArmor 较窄的描述是:数据外发这一步不需要单独的人在回路审批。

关于联网搜索的发现之所以重要,是因为 Atlassian 将联网搜索作为独立的组织级设置开放,允许用户将 Rovo 的数据来源扩展到公共网站。PromptArmor 表示,关闭该选项并不能阻止其攻击链,因为外发的请求使用的是另一种独立的 URL 获取能力。该报告把根本原因说得十分直白:没有任何机制会检查被打开的 URL 是否由智能体自行构造。报告还提到 Rovo 会渲染模型输出中的 Markdown 图像,这构成了数据外发的第二条潜在通道,但报告未针对 Rovo 演示出完整的链路。联网搜索绕过这一项,目前仍只归因于 PromptArmor,并未被视为独立复现的结果。

Atlassian 针对该设置的说明页面并未说明:由助手自行组合并取回的请求,是否也受同一开关控制。这正是这次发现对于评估该开关实际价值的人所提出的问题。

PromptArmor 表示,已于 2026 年 5 月 23 日向 Atlassian 披露该问题,两天后收到一个案件编号,随后在 6 月 4 日和 7 月 29 日分别跟进,并在其所称"此后未再收到进一步沟通"的情况下发布报告。截至 2026 年 8 月 8 日,The Hacker News 未在该报告页面上发现发布之后的更新,其原文仍将 Rovo 描述为发布当时仍处于易受攻击的状态。这距离 7 月 8 日修复上线已过去近一个月,而两次披露中均未说明此次变更是否触及内容投毒这条路径。

从两份披露来看,Varonis 在 Bugcrowd 上留下的记录更为扎实,Varonis 也已发布了对该攻击更为完整的说明。rovoChatPrompt 这一参数可以在 Rovo 的 URL 中承载完整的提示词。概念验证让 Rovo 去定位受害者能够访问到的信息,将其放入一个由攻击者控制的图像 URL 的路径之中,再去取回该图像。这一请求就把数据送到了攻击者的服务器。报告者演示了从 Confluence 中外发一个私有 API 密钥的过程,Bugcrowd 记录显示,同样的单击式技巧在 Jira 以及通过 SharePoint 和 Outlook 连接器可触达的数据上也做过测试。


来源信息

来源:The Hacker News

原文链接:https://thehackernews.com/2026/08/atlassian-rovo-can-be-tricked-into.html

作者:info@thehackernews.com (The Hacker News)