ARTICLE DETAIL

资讯详情

深耕编程入门与网站建设的一线实战洞察。

Atlassian Rovo 存漏洞:可绕过控制进行零点击数据泄露!

Atlassian Rovo 存漏洞:可绕过控制进行零点击数据泄露! 解决方案与资源提供解决方案、行业相关内容还有[合作伙伴]、资源、定价、预约演示等信息。同时有威胁情报相关内容也有分享文章的途径和订阅选项。Atlassian Rovo 数据泄露危机Atlassian 的 AI “Rovo” 易遭受通过间接提示注入实现的零点击数据泄露攻击能绕过组织级别的网络搜索控制。有相关图片显示攻击者日志包含 Jira 工单和 Confluence 文档。背景情况Atlassian 的 Rovo AI 是多用途代理可在 Atlassian 产品套件如 Jira、Confluence 等中运行。现已发现漏洞可通过间接提示注入跨 Atlassian 租户进行数据泄露攻击无需人工干预批准利用 Rovo 的 URL 检索工具得逞。即便组织为 Rovo 禁用网络搜索攻击仍能成功因为网络搜索设置未移除打开搜索结果的工具。PromptArmor 于 2026 年 5 月 23 日向 Atlassian 披露漏洞Atlassian 分配案例编号并表示感谢但多次跟进后未再沟通截至文章发布Rovo 仍有漏洞因此发布文章告知用户风险。攻击链详情受害者准备查询要求 Rovo 整理 Jira 工单并向 Rovo 输入查询。上传含注入文件受害者向 Rovo 上传包含隐藏提示注入的文件这种情况在一般使用场景中常见注入源还包括 Atlassian 中的外部数据、网络数据、第三方“连接器”等。再次要求整理受害者要求 Rovo 整理他们的 Jira 工单Rovo 处理请求并开始搜索 Jira 和 Confluence。数据提交攻击方注入操作使 Rovo 将 Jira 工单和 Confluence 文档提交到攻击者的网站。Rovo 的 URL 检索工具不安全无保护措施被操纵将敏感数据附加到攻击者 URL攻击者网站会记录请求及敏感数据。即便组织禁用网络搜索攻击仍能成功若用户稍后返回聊天看不到攻击证据。攻击者查看数据攻击者在其网站日志中查看受害者的工单和文档内容提示注入可泄露代理在 Atlassian 中可访问的任何数据。第二种数据泄露机制Atlassian Rovo 还会渲染 AI 输出中的 Markdown 图像不安全的 Markdown 图像渲染是数据泄露常见途径。文中提供了其他研究中相关示例。负责任的披露PromptArmor 于 2026 年 5 月 23 日向 Atlassian 披露漏洞Atlassian 分配案例编号并表示感谢但多次跟进后未再沟通截至文章发布Rovo 仍有漏洞。还给出了事件时间线。组织受保护情况PromptArmor 持续监控第三方供应商 AI 组合能检测漏洞和变化在风险演变成事件前暴露出来。可了解更多相关内容。还列出了相关文章和特色文章。可注册免费一个月的变更提醒。相关服务与行业提供第三方风险管理、安全运营、产品安全、治理、安全保证等解决方案。涉及法律、金融、医疗保健、科技、制造业、教育等行业。有合作伙伴计划还有博客、威胁情报、案例研究、主题等资源。介绍了公司的相关情况。
返回列表