WayToClawEarn
高影响PROMPTARMOR + VARONIS + THE HACKER NEWS

Atlassian Rovo AI 提示注入漏洞:74 天未修复,企业数据面临外泄风险

两家独立安全公司证实 Atlassian Rovo AI 助手存在提示注入漏洞。RovoBlast 已于 7 月修复,但通过文档的间接提示注入路径在披露 74 天后仍未修复。以下是开发者和 Atlassian 管理员需要知道和做的事情。

WayToClawEarn Editorial发布 2026年8月11日

编辑基于公开来源复核 · AI 辅助整理。 内容方法

TL;DR

如果你的团队使用 Atlassian Rovo AI,存在一个提示注入漏洞,攻击者可以悄无声息地将 Jira 工单、Confluence 文档和已连接的 SaaS 数据外泄到外部服务器。两家独立安全公司证实了该漏洞。一条攻击路径已被修复,另一条已开放 74 天,没有补丁,没有 CVE 编号。

发生了什么

两支独立研究团队——Varonis 和 PromptArmor——分别发现 Atlassian 的 Rovo AI 助手可以被诱骗将敏感企业数据发送到攻击者控制的服务器。两家公司于 2026 年 8 月初公开披露了各自的研究结果。

Varonis 发现了"RovoBlast"攻击技术,这是一种 URL 参数注入手法,单个恶意链接即可劫持 Rovo 的聊天界面,指示其内置的 ResearchAgent 导航至外部站点并外泄数据。Atlassian 于 2026 年 7 月 8 日在服务端修复了此问题,并支付了 6,000 美元的 Bugcrowd 赏金。

PromptArmor 发现了一条独立的间接提示注入路径,至今未解决。攻击者在文档中植入隐藏指令——例如上传到 Confluence 的供应商 PDF,或一份共享的需求文档。当 Rovo 的 ResearchAgent 后续处理该文档时,隐藏指令触发对整个 Atlassian 租户的数据收集:Jira 工单、Confluence 页面、Bitbucket 仓库,以及通过 Rovo Connectors 连接的任何 SaaS 工具数据,全部发送到攻击者的服务器。

PromptArmor 的攻击向量即使在 Rovo 的网页搜索功能被禁用的情况下仍然有效,因为攻击利用的是 Rovo 自身的文档检索工具,而非外部网页搜索。

时间线

PromptArmor 于 2026 年 5 月 23 日 私下向 Atlassian 披露了该漏洞。截至 2026 年 8 月 5 日,也就是 74 天后,经过多次跟进,Atlassian 仍未部署修复、未分配 CVE 编号、未向客户发布任何指导。PromptArmor 选择公开披露,因为他们认为用户需要了解这一风险。

Atlassian 此后已承认该问题。截至本文撰写时,间接提示注入路径仍然开放。

两种攻击向量

向量研究者方法状态
RovoBlastVaronisURL 参数注入已修复(2026 年 7 月 8 日)
间接提示注入PromptArmor文档中隐藏指令未修复(74+ 天)

两种向量利用了相同的设计缺陷:Rovo 的 ResearchAgent 以当前登录用户的完整数据访问权限运行。当攻击者能够注入提示时,他们就继承了这些权限。Agent 可以读取用户能访问的任何 Jira 工单、Confluence 页面或已连接的 SaaS 记录,并将其发送到任意位置。

为什么开发者需要关注

这不是理论攻击,而是只需一步的实战攻击向量:让一份恶意文档进入 Rovo 索引的系统。在企业环境中,这可能是一份供应商发票 PDF、一份合作伙伴共享的需求文档,或者一个承包商编辑的公开 Confluence 页面。不需要钓鱼邮件,不需要恶意软件,只需要一份 PDF。

该攻击利用了一个嵌入在所有接入内部数据的 AI 助手中的信任假设:它读取的文档是良性的。Rovo——如同 Microsoft 365 Copilot、Glean 和其他企业 AI 搜索工具——被设计为从各处拉取数据并综合回答。这种架构最大化了效用,也最大化了爆炸半径。

企业正在竞相将 AI 接入内部知识库。仅 Atlassian 一家就声称 Rovo 通过其连接器市场连接了超过 50 个第三方 SaaS 工具。每个连接都是一条潜在的外泄路径。

你可以做什么

如果你的组织使用 Atlassian Rovo,目前尚无补丁可应用,但你可以降低风险。

首先,审计 Rovo 索引了哪些数据源。如果 Rovo 可以访问包含敏感数据的 Jira 项目、Confluence 空间或已连接的 SaaS 工具,考虑缩小范围。

其次,限制谁可以向 Rovo 索引的空间上传文档。PromptArmor 的攻击路径需要文档进入 Rovo 的处理管道。限制 Confluence 和 Jira 的上传权限可以减少攻击面。

第三,监控 Rovo 的活动。关注异常的 ResearchAgent 查询或到不熟悉域名的出站连接。如果 Rovo 日志可用,请检查它们。

最后,推动你的 Atlassian 管理员询问补丁状态。PromptArmor 于 8 月 5 日的公开披露意味着攻击方法现在已在网上详细描述。公开披露和补丁部署之间的窗口期,正是这些漏洞在野外被利用的时机。

更大的图景

我追踪 AI 代理安全事件已有数月,其中模式很难忽视。Agent 接入更多数据源,获得更多自主权,然后有人找到了一种让它们做不该做的事的方法。我们看到了 OpenClaw 劫持健身房预订系统,CoreBreak 绕过 agent harness 沙箱,Black Hat 2026 同时揭示了三款工具的 CI 管道缺陷。

Rovo 是同一个故事的企业级版本。AI 可以访问用户能看到的一切。攻击面是系统中的每一份文档。补丁到来时,可能是一些平凡的东西——输出过滤或权限范围限制。但在此之前,算法很简单:如果你的 AI 能读取它,攻击者就可能窃取它。

问题不是 Atlassian 会不会修复这个漏洞。他们会的。问题是,还有多少其他企业 AI 工具存在同样的漏洞——未被披露、未被报告、未被利用——直到有人足够仔细地去审视。

atlassianrovosecurityprompt-injectionenterpriseai-agentjiraconfluence
免责声明:本站案例均为知识分享内容,仅供灵感与参考,不构成收益承诺;由此进行的外部执行与结果请自行判断并承担相应责任。