Atlassian Rovo 是整合 Jira、Confluence 及第三方服務的企業 AI 助手,會依登入者既有權限搜尋與處理內部內容。事件凸顯「間接提示詞注入」風險:惡意指令若藏在 PDF 等文件,模型可能把不可信資料誤當命令,將原本合法的讀取權限變成外洩管道。
PromptArmor於2026年8月5日公布測試:使用者上傳藏有指令的PDF並要求整理Jira工單,Rovo會搜尋Jira與Confluence,把內容附加至攻擊者網址並送出,無須另行核准。該公司5月23日通報Atlassian;截至報導8月8日,關閉Web Search仍無法阻擋,修補狀態未確認。
全部報導
1 篇原始報導馬克翻舊帳
這個事件的歷史脈絡這個訊號沒有歷史回聲
訂閱馬克雷達週報
每週五,本週最強訊號送進收件匣。隨時一鍵退訂。