Исследователи из PromptArmor обнаружили критическую уязвимость в ИИ-агенте Atlassian Rovo, позволяющую злоумышленникам похищать конфиденциальные данные из Jira и Confluence. Атака использует скрытые инструкции внутри PDF-файлов, которые при обработке агентом принуждают его передавать информацию на сторонний сервер без ведома пользователя и без оставления следов в логах системы.
Проблема заключается в механизме обработки контекста, при котором агент Rovo воспринимает скрытый текст в документе как легитимную системную инструкцию. В ходе эксперимента эксперты продемонстрировали, что достаточно загрузить PDF-файл с «белым текстом на белом фоне» в рабочее пространство, чтобы агент автоматически просканировал внутренние проекты и отправил их содержимое на внешний эндпоинт. Атака не требует взаимодействия с пользователем или подтверждения действий.
Этот вектор атаки, известный как «инъекция промпта через документы», представляет серьезную угрозу для корпоративных сред, где ИИ-агенты имеют доступ к широкому спектру внутренних данных. Поскольку Rovo интегрирован в экосистему Atlassian, он обладает правами доступа к критически важным бизнес-процессам, что делает автоматизированную утечку данных через скрытые команды особенно опасной для безопасности компаний.
Ключевые факты
- Уязвимость затрагивает ИИ-агента Atlassian Rovo, работающего с Jira и Confluence.
- Метод атаки основан на внедрении скрытых инструкций в PDF-файлы, которые агент исполняет автоматически.
- Эксфильтрация данных происходит без участия пользователя и не оставляет видимых следов в системе.
- Исследование проведено компанией PromptArmor, специализирующейся на безопасности LLM-приложений.
