2个月没修!Atlassian的AI助手Rovo被曝漏洞:一个文件就能偷走你的Jira工单
公司用Jira、Confluence的同学注意了:安全公司PromptArmor 8月5日公开披露,Atlassian的AI助手Rovo存在"零点击"数据外传漏洞——上传一个藏了恶意指令的文件,再正常问它一句,你们团队的工单和文档就能被偷偷发到攻击者的服务器上。

最离谱的是:就算公司把Rovo的联网搜索关掉,攻击照样能成。而Atlassian收到报告两个多月,至今没修。
先讲攻击是怎么发生的,其实不复杂。
Rovo是Atlassian的AI助手,能跨Jira、Confluence干活,比如帮你整理工单。攻击者只需要把一个藏了隐藏指令的文件(比如一份"项目排期指南")放到你能下载到的地方,你下载后上传给Rovo,再让它整理一下Jira工单——藏在文件里的指令就开始起作用了。
Rovo处理请求时会去读Jira和Confluence里的数据。攻击者的指令会让它把这些数据拼进一个网址,然后用Rovo自带的"打开链接"工具去访问。攻击者的服务器把这次请求记下来,工单和文档内容就到手了。整个过程不需要任何人点"确认",用户完全无感知;事后回看对话,一切正常,没有任何痕迹。
整条链捋一遍:
四步没有任何一步要你点"确认"——靠感觉防不住,得靠后面的自查。
关键卡在Rovo的"URL检索工具"上:它没有防护,会打开agent自己动态拼出来的链接。PromptArmor还发现第二个外传通道——Rovo会渲染AI输出里的Markdown图片,而Markdown图片外传是间接提示注入的老套路了。
这里有个信息差值得说透:很多公司以为关了"联网搜索"就安全了。没用。这个开关只是不让Rovo主动搜网页,并没有把"打开搜索结果链接"的工具卸掉,漏洞照样走通。PromptArmor明确说:就算组织关掉了Rovo的联网搜索,攻击依然成立。
再说Atlassian的态度,这条比漏洞本身更值得玩味。时间线是这样的:5月23日PromptArmor把漏洞报给Atlassian,5月25日Atlassian回复感谢、给了案件号。然后……就没有然后了。6月4日跟进一次,7月29日又跟进一次,对方再没有任何回应。两个多月过去,Rovo仍然没修,PromptArmor只能选择公开。
这不是安全公司的第一次了。PromptArmor之前还曝过OpenAI Codex、Superhuman、Hugging Face Chat的同类数据外传问题。AI助手能接触的数据越多、越敢自己动手,这类"零点击外传"就越防不胜防——这是行业通病,不是Atlassian一家的事,只是它这回处理得尤其难看。
那现在能怎么办?给用Atlassian的团队几句实在的:
先查你们租户开没开Rovo,没开就别开,开了的先评估风险;别让同事随便上传网上下载的不明文件给AI助手;盯着Atlassian的修复公告,在这之前,别把Rovo接进核心业务数据。
至于Atlassian两个月装死,等哪天它真修了再说吧。AI助手的数据安全,靠厂商自觉,看来是靠不住的。
数据来源:PromptArmor(promptarmor.com)
以上。既然看到这儿了,如果觉得不错,随手「点赞、在看、转发」三连;想第一时间收到推送,给我加个星标⭐~谢谢你读到这里,我们下期见。
夜雨聆风