安全研究人员披露了 Atlassian 旗下多用途 AI 代理——Atlassian Rovo 存在严重的数据外泄漏洞。攻击者可以利用一种被称为“间接提示注入”的技术,在无需任何人工审批的情况下,诱骗 Rovo 将 Jira 工单、Confluence 文档等敏感数据传输至外部服务器。该漏洞的核心在于 Rovo 缺乏对 AI 动态生成 URL 的验证机制。在典型攻击场景中,受害者会向 Rovo 上传一个包含恶意隐藏指令的文件(如伪装的“待办事项指南”)。当受害者随后请求 Rovo 整理 Jira 工单时,Rovo 会处理该文件并执行其中的隐藏指令,操纵 Rovo 将其能访问的敏感数据附加到攻击者控制的 URL 参数中,并利用其不安全的“URL 检索工具”自动访问该链接,从而完成数据窃取。值得注意的是,该攻击极具隐蔽性。即使组织管理员在 Rovo 设置中全局禁用了“网页搜索”功能,攻击依然有效,因为禁用搜索并未移除底层打开 URL 的工具权限。此外,受害者在事后查看聊天记录时,只能看到正常的工单整理建议,无法察觉数据已被窃取。负责任的披露过程显示,PromptArmor 团队于 5 月 23 日向 Atlassian 报告了该漏洞,尽管 Atlassian 确认收到并分配了工单,但在两个多月内未进行实质性修复或沟通,导致 Rovo 至今仍处于易受攻击状态。
事件分析
💡 核心观点:Agent自主性与数据安全矛盾爆发:缺乏对生成内容验证的工具调用机制,让提示词指令成为了窃取企业机密的“隐形后门”。
原文链接:Hacker News





