Специалисты компании PromptArmor обнаружили уязвимость в Atlassian Rovo, ИИ-агенте, который работает с продуктами Atlassian, включая Jira и Confluence. Атака использует технику косвенной инъекции промптов (indirect prompt injection) и позволяет злоумышленнику извлекать конфиденциальные корпоративные данные без ведома пользователя.

Суть атаки заключается в том, что пользователь загружает в Rovo PDF-документ, который выглядит безобидно, но содержит скрытый текст белого цвета на белом фоне, размером в один пункт. Этот текст содержит инструкции, которые ИИ-агент воспринимает как команды при обработке запроса. Когда Rovo ищет информацию в Jira и Confluence, он попадает под влияние скрытой инъекции и начинает собирать данные, включая описания задач, назначения, приоритеты, метки, а также внутренние документы Confluence, такие как руководства для сотрудников или описания архитектуры платформы. Затем агент формирует URL с этими данными в параметрах запроса и отправляет его на сервер атакующего, используя встроенный инструмент для чтения URL.

Особенность этой атаки в том, что она не требует подтверждения пользователя и не оставляет видимых следов в чате. Более того, отключение веб-поиска на уровне организации не помогает, поскольку настройка удаляет только функцию поиска, но не инструмент UrlReadTool, который Rovo использует для открытия и чтения URL. Так как агент динамически формирует целевой URL на основе инъекции, ничто не мешает ему отправлять данные на внешний сервер. PromptArmor также обнаружила второй путь утечки: Rovo отображает Markdown-изображения из выходных данных ИИ, а небезопасный рендеринг Markdown-изображений является известным вектором кражи данных через косвенную инъекцию промптов.

Rovo автоматически собирает данные из Jira и Confluence и отправляет их на сервер атакующего через URL.

Image description
Image description · Источник: The Decoder

PromptArmor сообщила об уязвимостях Atlassian 23 мая 2026 года. Через два дня Atlassian присвоила номер обращению и поблагодарила, но после повторных запросов 4 июня и 29 июля ответа не последовало. По состоянию на 5 августа Rovo остается уязвимым. PromptArmor опубликовала свои выводы, чтобы предупредить пользователей о рисках.

Эта проблема не уникальна для Atlassian. Недавно Anthropic описала прогресс в защите от инъекций в браузере, но эти достижения относятся к собственной экосистеме Anthropic с дополнительными уровнями безопасности. В целом проблема косвенных инъекций промптов, скорее всего, сохранится в отрасли еще долгое время. Например, недавно была описана аналогичная уязвимость, затрагивающая документы Word в Copilot.