隱藏文字可劫持Rovo,Atlassian被指兩個月未修復
安全公司 PromptArmor 揭露,Atlassian 旗下企業 AI 助理 Rovo 可被嵌入文件中的隱藏指令劫持,並在沒有人工批准的情況下外傳敏感資料。 根據其說法,攻擊者只需投放一個帶有惡意提示詞的 PDF 等文件,就可能把 Rovo 變成資料外傳通道。
PromptArmor 稱,這類攻擊屬於間接提示注入。 攻擊者不是在聊天框中下達指令,而是把指令藏進 AI 會讀取的檔案或網頁中。 以 PDF 為例,惡意文字可設定為透明顏色,或縮小到 1 像素,使用者肉眼難以發現,但模型仍會將其識別為文件內容。
當使用者要求 Rovo 整理工單或處理文件時,系統會讀取上傳檔案中的文字。 PromptArmor 表示,隱藏指令可誘導 Rovo 收集敏感訊息,並將內容貼到攻擊者控制的網址中,整個過程不需要額外確認,也不會彈出警告。
PromptArmor 也稱,此問題在關閉 Rovo 網頁搜尋功能後仍可觸發。 原因是相關設定並未移除「開啟搜尋結果連結」的工具能力,導致外部 URL 仍可存取。
該公司認為,這意味著企業即便關閉部分連網功能,也未必真正切斷資料外傳路徑。 對於部署在 Jira、Confluence 等工作流程系統上的 AI 助理而言,這類缺口會放大內部專案資料、工單和協作文件的外洩風險。
- 攻擊載體:PDF 等可上傳文件
- 觸發方式:隱藏文本中的惡意提示詞
- 結果:無人工批准下向外部 URL 發送資料
PromptArmorlas 表示,已於 5 月通報後仍未提交 Atlass 23 月 23 日報告。 對方當時受理並致謝,也分配了案件編號,但此後在兩個多月的多次跟進中未再進一步溝通。
截至 PromptArmor 發布披露時,該公司稱 Rovo「仍然存在漏洞」。 報告提到,Rovo 面向企業工作場景,能夠跨 Jira、Confluence 等系統調用和處理數據,因此一旦被提示注入誤導,影響範圍可能超出單一文件本身。
PromptArmor 還援引測試稱,基於 GPT-5 和 Gemini 的 AI 代理在直接提示注入測試中,超過 79% 的情況下未能有效抵禦攻擊;Rovo 此次被披露的問題,則發生在已上線的企業產品場景中。
登入回覆
登入分享您的看法評論
相關文章