跳到主要內容
2026-08-12 日報
產品應用

Atlassian AI 助理 Rovo 遭揭露兩項外洩漏洞:RovoBlast 已修復,間接提示注入迄今未補

iThome綜合 2 家報導單一來源
尚未逐項核實

目前依單一來源整理,這是來源數量描述,不是對消息真假的判定。

資安公司 Varonis 與 PromptArmor 近期分別揭露 Atlassian 旗下 AI 助理 Rovo 的兩項資安漏洞,皆可能導致企業機密資料外洩。 Varonis 發現名為 RovoBlast 的點擊漏洞。攻擊者透過引誘使用者點擊特定連結,即可強制 Rovo 將外部惡意指令視為受信任參數。由於 Rovo Connectors 串接了 Jira、Slack、M365 等超過 50 種服務,攻擊者可搭配 ResearchAgent 工具進行 Parameter-to-Prompt 資料外洩。此漏洞無須越獄或繞過權限,且不會觸發警示。Atlassian 已於今年 7 月修復此問題,並於 DEF CON 34 資安大會上公開。 另一方面,PromptArmor 揭露 Rovo 的 URL 搜尋工具存在間接提示注入漏洞。攻擊者可透過上傳含有隱藏提示的檔案,誘使 Rovo 在動態產生並呼叫 URL 時,將 Jira 工單或 Confluence 文件傳送至攻擊者控制的網站。該攻擊完全無須人類授權,使用者介面僅會顯示工單更新而無受害跡象;且即使企業停用 Rovo 網路搜尋功能,也因底層元件無法移除而無法防範。PromptArmor 於今年 5 月通報,Atlassian 雖已承認漏洞並登記案號列管,但迄今尚未釋出修補程式。
讀原始報導

來源