Atlassian Rovo 是整合企業知識與工作流程的 AI 助理,可透過連接器存取多項應用程式與資料。資安業者 Varonis 發現的 RovoBlast 漏洞,顯示這類跨服務 AI 工具一旦遭惡意指令操控,可能擴大企業敏感資料外洩風險。
Varonis 指出,攻擊者可將惡意指令嵌入 URL,誘使使用者點擊後觸發攻擊,再利用 Rovo 串聯的連接器擷取並外洩應用程式資料。Atlassian 已於 2026 年 7 月完成修補,目前未公布受影響客戶數或實際資料外洩規模。
全部報導
1 篇原始報導馬克翻舊帳
這個事件的歷史脈絡PDF隱藏文字可劫持Atlassian Rovo AI助手並洩漏資料
Atlassian Rovo 是整合 Jira、Confluence 與第三方連接器的企業 AI 助手,會依登入者既有權限搜尋與處理內部資料。PromptArmor 指出,若模型把 PDF 隱藏文字當成指令,原本用來提升工作效率的廣泛讀取權限,就可能變成間接提示注入與資料外洩通道。
PromptArmor於2026年5月23日通報Atlassian,8月5日公開:惡意PDF可讓Rovo擷取Jira、Confluence資料,拼入攻擊者網址送出;關閉web search仍無效,外傳不需核准。RovoBlast於7月8日修補,Bugcrowd列P2、賞金6,000美元;截至8月8日,本漏洞狀態未明。
訂閱馬克雷達週報
每週五,本週最強訊號送進收件匣。隨時一鍵退訂。