
이미지: METAL LAB 생성
摘要
- PromptArmor发现,Atlassian的AI代理Rovo仅凭隐藏文本即可泄露公司内部数据
- 攻击无需用户批准即可完成,且在对话窗口中不留任何痕迹,即便关闭网页搜索功能也无法阻止
- 5月23日报告后两个多月未获回应,截至8月5日披露之时该漏洞仍未修复
- 발견 기관
- PromptArmor
- 대상
- Atlassian AI 에이전트 Rovo
- 공격 매개체
- PDF 내 흰 배경-흰 글씨 숨김 텍스트
- 신고일
- 2026년 5월 23일
- 공개일 기준 상태
- 8월 5일까지 미수정
一张PDF就突破了防线
安全公司PromptArmor在Atlassian的AI代理Rovo中发现的漏洞十分简单。用户在请求整理Jira工单时附上一份PDF文件,文档中隐藏的指令便能直接操控Rovo。文字采用白底白字、1磅大小,肉眼完全无法察觉。
Rovo在处理该文档时会在Jira和Confluence中搜索相关信息,而这一过程本身就被隐藏的指令劫持了。该代理会将收集到的工单描述、负责人、优先级、标签以及公司内部维基内容打包进URL参数,通过其内置的"UrlReadTool"发送至外部服务器。即便组织层面关闭了网页搜索功能,这个工具依然存活,无法阻止攻击。PromptArmor还同时确认了另一条利用markdown图片渲染实现的数据泄露路径。
提示注入,为何至今仍无法防范
这种攻击的本质是"间接提示注入"。它不是用户直接输入的命令,而是AI在处理外部文档、网页或工单时,其中隐藏的指令被执行。问题的根源在于,大型语言模型在结构上无法区分"这是应信任的用户命令"和"这只是应被读取的数据"。人类不会把PDF中的文字当作指令来执行,但AI可能会把所有可读取为文本的内容都视为潜在命令来处理。
Rovo之所以尤其危险,原因在于其访问范围。它通过连接器与Jira、Confluence等多种服务相连,可广泛处理组织内部数据,因此仅上传一份文档就可能导致大范围的信息泄露。PromptArmor指出,这一问题在Microsoft Copilot等其他AI代理中也曾以类似方式出现。这可以说是同时赋予代理执行权限和数据访问权的整个企业级AI产品线所共有的结构性漏洞。
那么情况发生了什么变化
PromptArmor表示,其于5月23日向Atlassian报告了该漏洞,两天后收到接收确认,但此后在6月4日和7月29日两次追加询问均未获得回复。据悉,截至8月5日披露之时,Rovo仍处于存在漏洞的状态。这一案例再次证实:当企业将文档上传或外部链接处理交由AI代理负责时,一份未经安全审查的文档就可能打开通往整个公司数据库的大门。对于在Jira、Confluence等协作工具中接入AI代理使用的组织而言,有必要同时检查上传文档的来源以及代理可调用的工具清单。



