Atlassian AI agent Rovo 数据泄露漏洞曝光,两月未修复谁来担责?

发布时间:2026/8/11 12:26:55
Atlassian AI agent Rovo 数据泄露漏洞曝光,两月未修复谁来担责? 间接提示注入如何绕过审批窃取 Atlassian 租户数据安全公司 PromptArmor 报告显示Atlassian 的 AI agent Rovo 存在严重数据泄露漏洞攻击者利用 indirect prompt injection间接提示注入无需人工审批就能窃取 Atlassian 租户内的 Jira 工单和 Confluence 文档。攻击过程并不复杂。受害者给 Rovo 提出正常需求如“帮我整理 Jira 工单”并上传含 prompt injection 的参考文件。Rovo 在完成任务搜索 Jira 和 Confluence 时injection 操纵其构造 URL将敏感数据附加在 URL 参数通过 Rovo 的 URL 检索工具“打开”链接攻击者服务器记录请求获取 Jira 工单和 Confluence 文档内容。而用户在聊天界面看到的是正常的工单整理建议毫无受攻击痕迹。双漏洞通道Markdown 渲染成二次泄露隐患除了间接提示注入漏洞PromptArmor 还发现了另一个泄露路径。Rovo 会渲染 AI 输出中的 Markdown 图片通过不安全的 Markdown 图片渲染实现数据泄露这是已知的间接提示注入攻击向量此前已在 Codex、OpenAI API 等产品上验证过同类攻击。更要命的是即使组织管理员在后台关闭了 Rovo 的“Enable web search”开关攻击依然有效。因为关闭开关仅阻止搜索行为未移除 agent 打开搜索结果的工具该工具仍可被 prompt injection 调用。两月未修复Atlassian 安全响应滞后引担忧时间线显示5 月 23 日 PromptArmor 就向 Atlassian 披露了漏洞5 月 25 日 Atlassian 仅回应感谢并分配 case number。此后6 月 4 日和 7 月 29 日 PromptArmor 两次跟进均无回应。直至 8 月 5 日报告公开发布漏洞仍未修复。Atlassian 如此滞后的安全响应让租户的数据安全面临极大风险也引发了社区对其安全管理的担忧。社区热议Agent 系统安全难题待解HN 评论区对此事反应热烈。有用户认为 PromptArmor 给每个 agent 工具都写了类似博客因为它们都存在“忽略之前的指令”这类 prompt injection 问题。但也有用户指出语言模型的基本机制决定了它对此类攻击的脆弱性除非确保所有输入都来自可信用户。对于拦截攻击的方法有人提出用正则表达式或分类器模型但被反驳因为会拦截正常用例且此类问题变体众多。讨论核心共识是agent 系统的安全无法“一次性解决”攻击者会不断适应安全是一个过程而非产品。编辑观点Atlassian Rovo 漏洞事件为行业敲响警钟安全响应滞后凸显企业安全管理短板。Agent 系统安全需持续投入企业应重视用户反馈共同探索有效防护机制保障数据安全。