← 文章 / 未分类
cysecurity 5小时前 · 2026-09-03 07:56:30 · 1 阅读

网络安全新闻 - 最新信息安全与黑客事件:Atlassian Rovo AI 可被滥用以窃取 Jira、Confluence 数据



Atlassian 的 Rovo AI 助手暴露于两种独立的攻击手法之下,攻击者可利用这些手法让 Rovo 检索经认证用户有权访问的 Jira 和 Confluence 数据,并将信息发送至攻击者控制的服务器。

AI 安全公司 PromptArmor 与 Varonis Threat Labs 通过不同的攻击路径分别发现了这些手法。Varonis 的 RovoBlast 漏洞已被 Atlassian 修复,而 PromptArmor 表示,其在 2026 年 8 月 5 日公开 findings 时,另一套基于内容的攻击仍然可利用。

这两种发现均未证明可直接绕过 Jira 或 Confluence 的权限控制。相反,两种攻击都是利用受害者 Rovo 会话本身已具备的合法访问权限来完成窃取。

恶意内容可操控 Rovo

PromptArmor 演示了一种间接提示注入攻击,攻击者将受控指令嵌入 Rovo 正在处理的内容之中。

在其示例中,一名用户上传了一份恶意文档并让 Rovo 整理 Jira 工单。其中隐藏的指令指示助手搜索 Jira 和 Confluence,收集该用户有权限访问的信息,并将结果发送至攻击者控制的 URL。

攻击者随后即可通过服务器日志恢复被盗的工单和页面内容。

PromptArmor 表示,受害者之后仍会看到正常的工单推荐,而不会察觉到信息已被外传。该攻击并非完全零交互,因为受害者仍需让 Rovo 接触到恶意内容并发起正常请求。但后续的窃密操作不需要额外的审批步骤。

该公司还指出,禁用 Rovo 的网页搜索功能并不能阻止其演示的攻击,因为外泄依赖的是另一项独立的 URL 获取能力。

PromptArmor 将根本原因归结为:Rovo 缺乏对"模型自行构造并打开 URL"行为的管控。此外,Rovo 还能渲染来自模型输出的 Markdown 图片,这可能成为另一条潜在的数据泄露通道,尽管该公司并未通过该机制完成完整的 Rovo 攻击演示。

PromptArmor 表示于 5 月 23 日向 Atlassian 披露了该问题,并在 6 月 4 日和 7 月 29 日跟进,但因未收到进一步回复而选择公开。不过,其披露并未确认内容相关的攻击是否在发布后得到修复。 RovoBlast 利用恶意链接实现 Varonis 发现了一个涉及 Rovo `rovoChatPrompt` URL 参数的问题。 攻击者可以将指令直接嵌入精心构造的 Rovo Chat 链接中。认证用户点击链接后,Rovo 会加载由攻击者控制的提示词,并以其现有权限执行。 Varonis 通过让 Rovo 提取敏感信息、将其放入攻击者控制的图片 URL 并加载该资源来演示此技术,从而将数据外泄给攻击者。 研究人员成功外泄了一个存储在 Confluence 中的私有 API 密钥,并针对 Jira 以及通过 SharePoint 和 Outlook 连接器可访问的数据测试了该技术。 该漏洞名为 RovoBlast,通过 Bugcrowd 提交,被评定为 P2 优先级,获得 6,000 美元赏金。Bugcrowd 记录显示,Atlassian 于 2026 年 7 月 8 日部署了服务端修复,研究人员随后验证修复有效,报告状态标记为已解决。 企业权限仍是风险核心 Rovo 可跨 Atlassian 产品运行,并能集成来自已连接第三方应用的信息。Atlassian 表示 Rovo 的访问权限遵循用户已有的权限,因此演示并未赋予攻击者不受限的租户级访问能力。 然而,这些发现揭示了一个不同的问题:攻击者可以尝试让 AI 助手以受害者本意的用途之外的方式,调用其合法权限。 Atlassian 为管理员提供了按应用限制 Rovo 的控制选项,企业客户还可按用户组进行限制。Rovo 在 Standard、Premium 和 Enterprise Cloud 方案中均可用,但若同一站点上另一个 Jira 应用仍启用了 Rovo,仅禁用其中一个 Jira 应用的 Rovo 可能无法移除共享的 Rovo Search、Chat 和 Create 功能。 此次披露的两个漏洞均未报告针对真实组织的实际利用案例,截至 8 月 8 日,两者均未被分配 CVE 编号,也未列入 CISA 已知利用漏洞目录。 目前的情况各有不同:Atlassian 已确认 RovoBlast 链接漏洞已修复,但 PromptArmor 独立发现的基于内容的攻击方式,其发布后的修复状态尚未得到确认。 使用 Rovo 的组织应审查哪些应用、用户组和第三方连接器拥有访问权限,收紧底层数据权限,不要把开启网页搜索功能单独当作防范 AI 辅助数据泄露的完整对策。 标签:

评论 (0)