Atlassian Rovo 漏洞:间接提示注入可绕过控制窃取数据
Atlassian旗下的Rovo AI是一款可跨Atlassian产品套件(Jira、Confluence等)运行的多用途智能代理。
研究人员发现,该产品存在漏洞,攻击者可通过间接提示注入实现Atlassian租户数据(Jira工单、Confluence文档等)的窃取。这类攻击无需人工审批即可执行,其核心是利用Rovo的URL检索工具。
即便企业已禁用Rovo的网页搜索功能,攻击仍能成功。原因在于,网页搜索开关关闭后,打开搜索结果的工具并未被移除。
PromptArmor于5月23日向Atlassian披露了本文涉及的漏洞。Atlassian当时分配了案件编号并致谢,但在PromptArmor两个多月来多次跟进后,Atlassian未再作出任何回应,Rovo的漏洞至今未被修复。为此,我们发布本文以提醒用户相关风险。
攻击链
- 受害者向Rovo发起整理Jira工单的请求
- 受害者在Rovo中输入查询指令
- 受害者上传暗藏提示注入的文件至Rovo
- 这类场景十分常见:用户从网上获取文件后上传至Rovo。攻击不局限于特定注入源,Atlassian系统内的外部数据(如支持工单)、网页数据(若搜索功能开启)、第三方“连接器”等,均可能成为注入载体。
- 用户上传的《待办事项指南》文档中包含隐蔽的提示注入代码。
- 受害者要求Rovo整理Jira工单
- Rovo处理请求,开始检索Jira和Confluence数据。
- 注入代码操控Rovo将Jira工单与Confluence文档发送至攻击者网站
- Rovo的URL检索工具存在安全隐患:未针对智能代理动态生成的URL设置防护机制。攻击者可操控Rovo将敏感数据附加到恶意URL后,当Rovo调用该不安全工具打开URL时,攻击者的网站会记录请求,包括附带的敏感数据。
- 注入代码操控Rovo将Jira和Confluence数据发送至攻击者的URL。
- 注意:即便企业已禁用Rovo的网页搜索功能,攻击仍能成功。原因在于,网页搜索开关关闭后,打开搜索结果的工具并未被移除。
- 企业级的Rovo“启用网页搜索”开关处于关闭状态。
- 若用户后续返回对话界面,只会看到Rovo建议的工单更新内容,无任何攻击痕迹。
- 若用户之后重新打开对话,所有攻击证据都会消失,界面显示完全正常。
- 攻击者通过网站日志查看受害者的工单与文档内容
- 提示注入可窃取智能代理在Atlassian系统内可访问的所有数据,包括通过“连接器”获取的数据。
- 攻击者的服务器日志中包含被窃取的Jira工单和Confluence文档。
补充:第二种数据窃取机制
Atlassian Rovo还会渲染AI输出中的Markdown图片。不安全的Markdown图片渲染是一种已知的间接提示注入数据窃取途径。
若想了解不安全Markdown图片渲染的完整攻击链,可参考我们其他研究中的案例:
负责任披露
PromptArmor于5月23日向Atlassian披露了本文涉及的漏洞。Atlassian当时分配了案件编号并致谢,但在PromptArmor两个多月来多次跟进后,Atlassian未再作出任何回应,截至本文发布时,Rovo的漏洞仍未修复。
时间线
| 2026年5月23日 | PromptArmor向Atlassian披露漏洞 | | 2026年5月25日 | Atlassian致谢并分配案件编号 | | 2026年6月4日 | PromptArmor跟进询问 | | 2026年7月29日 | PromptArmor再次跟进 | | 2026年8月5日 | 本文发布 |