Скрытого текста в PDF достаточно для кражи конфиденциальных данных через ИИ-агента Rovo от Atlassian
Основные моменты
- Компания по кибербезопасности PromptArmor выявила уязвимость в ИИ-агенте Atlassian Rovo, которая позволяет злоумышленникам тайно извлекать конфиденциальные корпоративные данные из Jira и Confluence с помощью косвенных инъекций запросов.
- Для атаки нужен лишь документ со скрытыми инструкциями, напечатанными белым текстом. После обработки файла Rovo собирает запрошенные внутренние данные и передаёт их на сервер злоумышленника через динамически сгенерированный URL.
- Этот инцидент подчёркивает, что инъекции запросов остаются нерешённой проблемой безопасности ИИ, которая затрагивает и другие системы, например Microsoft Copilot.
ИИ-агент Atlassian Rovo уязвим для косвенной инъекции запросов, позволяющей злоумышленникам извлекать конфиденциальные корпоративные данные из задач Jira и документов Confluence.
Компания по кибербезопасности PromptArmor подробно описала эту уязвимость. По данным компании, атака не требует подтверждения пользователя и не оставляет видимых следов в чате.
Rovo — это ИИ-агент, работающий со всем набором продуктов Atlassian и имеющий доступ к Jira, Confluence и другим сервисам, подключённым через коннекторы. Согласно данным PromptArmor, именно такой широкий доступ делает уязвимость особенно опасной.
Злоумышленнику достаточно поддельного PDF
Атака начинается, когда пользователь просит Rovo упорядочить свои задачи Jira и загружает PDF. Документ выглядит безобидно, но в нём скрыта инъекция запроса, выполненная белым текстом на белом фоне размером в один пункт, которую человек никогда не заметит.

Обрабатывая запрос, Rovo ищет релевантное содержимое в Jira и Confluence и захватывается скрытой инъекцией. Агент создаёт URL, помещая собранные данные в параметры запроса, а затем загружает его с помощью встроенного инструмента получения содержимого по URL. Полные задачи Jira, включая описания, назначенных исполнителей, приоритеты и метки, оказываются на сервере злоумышленника. То же происходит с документами Confluence, содержащими внутреннюю информацию, например руководствами по адаптации сотрудников или описаниями архитектуры платформ.
Атака не ограничивается загруженными файлами. Источниками инъекции также могут служить заявки в службу поддержки, веб-контент или данные, полученные через сторонние коннекторы, сообщает PromptArmor.
Отключение веб-поиска для Rovo на уровне организации тоже не помогает. Эта настройка убирает функцию поиска, но не «UrlReadTool», который Rovo использует для открытия и чтения URL. Поскольку агент динамически формирует целевой URL на основе инъекции запроса, ничто не мешает ему отправлять конфиденциальные данные на внешний сервер.
PromptArmor также обнаружила второй путь для кражи данных. Rovo отображает изображения Markdown из результатов работы ИИ, а небезопасное отображение изображений Markdown является известным способом кражи данных с помощью косвенной инъекции запросов.
Инъекции запросов остаются нерешённой проблемой безопасности ИИ
По словам PromptArmor, компания сообщила Atlassian об уязвимостях 23 мая 2026 года. Два дня спустя Atlassian присвоила обращению номер и поблагодарила компанию. Несмотря на последующие сообщения 4 июня и 29 июля, Atlassian не ответила. На дату публикации, 5 августа, Rovo всё ещё оставался уязвимым. PromptArmor опубликовала свои выводы, чтобы предупредить пользователей о рисках.
Недавно Anthropic описала прогресс в борьбе с инъекциями запросов через браузер, однако эти достижения относятся к собственной экосистеме ИИ Anthropic, включающей дополнительные уровни безопасности. Более широкая проблема, вероятно, ещё некоторое время будет сохраняться во всей отрасли. Совсем недавно была описана похожая уязвимость, затрагивающая документы Word в Copilot.
Новости об ИИ без хайпа — отобраны людьми
Подпишитесь на THE DECODER, чтобы читать материалы без рекламы, получать еженедельную рассылку об ИИ, эксклюзивный аналитический отчёт о передовых разработках «AI Radar» шесть раз в год, полный доступ к архиву и доступ к разделу комментариев.
Переведено автоматически с английского. Оригинал статьи — по ссылке ниже.