Sakhanda Wire
NVDA $223.96 +2.27% MSFT $499.99 +0.03% GOOGL $354.30 -0.96% META $592.10 +0.37% AMZN $274.48 +0.82%
← Към новините

Скрит текст в PDF е достатъчен за кражба на чувствителни данни чрез AI агента Rovo на Atlassian

Скрит текст в PDF е достатъчен за кражба на чувствителни данни чрез AI агента Rovo на Atlassian
Матиас Бастиан
10 авг. 2026 г.
Nano Banana Pro, подканен от THE DECODER

Основни моменти

  • Компанията за киберсигурност PromptArmor разкри уязвимост в AI агента Rovo на Atlassian, която позволява на нападатели тайно да извличат чувствителни корпоративни данни от Jira и Confluence чрез индиректни инжекции на подсказки.
  • За атаката не е необходимо нищо повече от документ със скрити инструкции в бял текст. След като Rovo обработи файла, агентът събира поисканите вътрешни данни и ги изпраща към сървъра на нападателя чрез динамично генериран URL адрес.
  • Инцидентът показва, че инжекциите на подсказки остават нерешен проблем в сигурността на AI — проблем, който засяга и други системи като Microsoft Copilot.

AI агентът Rovo на Atlassian е уязвим към индиректна инжекция на подсказки, която позволява на нападатели да извличат чувствителни корпоративни данни от тикети в Jira и документи в Confluence.

Компанията за киберсигурност PromptArmor документира проблема в подробен анализ. Според компанията атаката не изисква потвърждение от потребителя и не оставя видими следи в чата.

Rovo е AI агент, който работи в целия набор от продукти на Atlassian и има достъп до Jira, Confluence и други услуги, свързани чрез конектори. Според PromptArmor именно този широк достъп прави уязвимостта толкова опасна.

Манипулиран PDF е всичко, от което се нуждае нападателят

Атаката започва, когато потребител поиска от Rovo да организира тикетите му в Jira и качи PDF файл. Документът изглежда безобиден, но съдържа скрита инжекция на подсказка, изписана с бял текст върху бял фон в размер един пункт, която никой човек не би забелязал.

Каченият от потребителя документ съдържа скрита инжекция на подсказка с бял текст върху бял фон. | Изображение: PromptArmor

Когато Rovo обработва заявката, той търси релевантно съдържание в Jira и Confluence и е превзет от скритата инжекция. Агентът създава URL адрес, в чиито параметри на заявката вмъква събраните данни, след което го зарежда с вградения си инструмент за извличане на URL адреси. Цели тикети в Jira, включително описания, отговорници, приоритети и етикети, се озовават на сървъра на нападателя. Същото се случва и с документи в Confluence, съдържащи вътрешна информация като ръководства за въвеждане на нови служители или описания на архитектурата на платформата.

Атаката не се ограничава до качени файлове. Според PromptArmor източници на инжекции могат да бъдат и тикети за поддръжка, уеб съдържание или данни, получени чрез конектори на трети страни.

Изключването на уеб търсенето за Rovo на ниво организация също не помага. Тази настройка премахва функцията за търсене, но не и „UrlReadTool“, който Rovo използва за отваряне и четене на URL адреси. Тъй като агентът динамично създава целевия URL адрес въз основа на инжекцията на подсказката, нищо не му пречи да изпрати чувствителни данни към външен сървър.

PromptArmor откри и втори начин за извличане на данни. Rovo визуализира Markdown изображения от изходите на AI, а несигурното визуализиране на Markdown изображения е известен вектор за кражба на данни чрез индиректна инжекция на подсказки.

Инжекциите на подсказки остават нерешен проблем за сигурността на AI

PromptArmor съобщава, че е уведомила Atlassian за уязвимостите на 23 май 2026 г. Два дни по-късно Atlassian е присвоила номер на случая и е благодарила. Въпреки последващите съобщения на 4 юни и 29 юли Atlassian не е отговорила. Към датата на публикуване — 5 август — Rovo все още е уязвим. PromptArmor публикува констатациите си, за да информира потребителите за рисковете.

Наскоро Anthropic описа напредък при инжекциите на подсказки в браузъра, но тези постижения се отнасят до собствената AI екосистема на Anthropic, която включва допълнителни нива на сигурност. По-широкият проблем вероятно ще се запази в индустрията още известно време. Съвсем наскоро беше описана подобна уязвимост, засягаща документи на Word в Copilot.

AI новини без сензации – подбрани от хора

Абонирайте се за THE DECODER за четене без реклами, седмичен AI бюлетин, нашия ексклузивен тримесечен доклад за водещите технологии „AI Radar“, достъп до целия архив и до секцията за коментари.

Източник: PromptArmor

Преведено автоматично от английски. Оригиналната статия е на връзката по-долу.

Първоначално публикувано от The Decoder на

Прочетете оригинала в The Decoder ↗

Текстът и изображенията са собственост на The Decoder и са възпроизведени тук с посочване на авторството и връзка към оригиналната публикация.

← Към новините

Още новини

Всички последни новини