Sakhanda Wire
NVDA $223.96 +2.27% MSFT $499.99 +0.03% GOOGL $354.30 -0.96% META $592.10 +0.37% AMZN $274.48 +0.82%
← До новин

Суцільно скритого тексту в PDF достатньо для викрадення конфіденційних даних через ШІ-агента Rovo від Atlassian

Прихований текст у PDF достатній для крадіжки конфіденційних даних через ШІ-агента Atlassian Rovo
Маттіас Бастіан
10 серпня 2026 року
Nano Banana Pro за запитом THE DECODER

Основні тези

  • Компанія з кібербезпеки PromptArmor виявила вразливість у ШІ-агенті Atlassian Rovo, яка дає змогу зловмисникам таємно вилучати конфіденційні корпоративні дані з Jira та Confluence за допомогою непрямих ін’єкцій запитів.
  • Для атаки потрібен лише документ із прихованими інструкціями, надрукованими білим текстом. Щойно Rovo обробляє файл, агент збирає запитані внутрішні дані та передає їх на сервер зловмисника через динамічно згенеровану URL-адресу.
  • Цей інцидент підкреслює, що ін’єкції запитів залишаються невирішеною проблемою безпеки ШІ, яка також впливає на інші системи, зокрема Microsoft Copilot.

ШІ-агент Atlassian Rovo вразливий до непрямої ін’єкції запитів, яка дає змогу зловмисникам вилучати конфіденційні корпоративні дані з тикетів Jira та документів Confluence.

Компанія з кібербезпеки PromptArmor задокументувала цю вразливість у детальному аналізі. За словами фахівців із безпеки, атака не потребує підтвердження користувача й не залишає видимих слідів у чаті.

Rovo — це ШІ-агент, який працює в усій продуктовій екосистемі Atlassian і має доступ до Jira, Confluence та інших сервісів, підключених через конектори. За даними PromptArmor, саме цей широкий доступ робить вразливість настільки небезпечною.

Підробленого PDF достатньо для атаки

Атака починається, коли користувач просить Rovo впорядкувати його тикети Jira й завантажує PDF. Документ виглядає нешкідливим, але містить приховану ін’єкцію запиту, надруковану білим текстом на білому тлі шрифтом розміром один пункт, яку людина ніколи не помітить.

Завантажений користувачем документ містить приховану ін’єкцію запиту, надруковану білим текстом на білому тлі. | Зображення: PromptArmor

Коли Rovo обробляє запит, він шукає релевантний вміст у Jira та Confluence і стає жертвою прихованої ін’єкції. Агент формує URL-адресу, вставляючи зібрані дані в параметри запиту, а потім отримує її за допомогою вбудованого інструмента для отримання даних із URL-адрес. Повні тикети Jira, зокрема описи, призначення, пріоритети й мітки, опиняються на сервері зловмисника. Те саме відбувається з документами Confluence, що містять внутрішню інформацію, як-от посібники для адаптації нових працівників або описи архітектури платформи.

Атака не обмежується завантаженими файлами. За словами PromptArmor, джерелами ін’єкцій також можуть бути тикети служби підтримки, вебвміст або дані, отримані через сторонні конектори.

Вимкнення вебпошуку для Rovo на рівні організації також не допомагає. Цей параметр прибирає функцію пошуку, але не інструмент «UrlReadTool», який Rovo використовує для відкриття й читання URL-адрес. Оскільки агент динамічно формує цільову URL-адресу на основі ін’єкції запиту, ніщо не заважає йому надсилати конфіденційні дані на зовнішній сервер.

PromptArmor також виявила другий шлях вилучення даних. Rovo відображає зображення Markdown із результатів роботи ШІ, а небезпечне відображення зображень Markdown є відомим способом крадіжки даних через непряму ін’єкцію запитів.

Ін’єкції запитів залишаються невирішеною проблемою безпеки ШІ

У PromptArmor повідомляють, що 23 травня 2026 року вони поінформували Atlassian про вразливості. Через два дні Atlassian присвоїла зверненню номер і подякувала. Попри подальші повідомлення 4 червня та 29 липня, Atlassian не відповіла. Станом на дату публікації, 5 серпня, Rovo досі залишається вразливим. PromptArmor опублікувала свої висновки, щоб попередити користувачів про ризики.

Нещодавно Anthropic описала прогрес у боротьбі з ін’єкціями запитів у браузері, але ці вдосконалення стосуються власної екосистеми ШІ Anthropic, яка містить додаткові рівні безпеки. Ширша проблема, імовірно, ще певний час залишатиметься в усій галузі. Буквально нещодавно було описано схожу вразливість, що впливає на документи Word у Copilot.

Новини ШІ без зайвого галасу — відібрані людьми

Підпишіться на THE DECODER, щоб читати матеріали без реклами, отримувати щотижневу розсилку про ШІ, ексклюзивний звіт про передові технології «AI Radar» шість разів на рік, повний доступ до архіву та доступ до розділу коментарів.

Джерело: PromptArmor

Перекладено автоматично з англійської. Оригінал статті — за посиланням нижче.

Вперше опубліковано виданням The Decoder

Читати оригінал на The Decoder ↗

Текст і зображення належать The Decoder і наводяться тут із зазначенням авторства та посиланням на оригінальну публікацію.

← До новин

Ще новини

Усі останні новини