TekoälyturvallisuusAgentit 🇩🇪 10.08.2026 12:03

Piilotettu teksti PDF:ssä riittää viemään arkaluontoisia tietoja Atlassianin Rovo-tekoälyagentin kautta

AtlassianAtlassian AnthropicAnthropic
Tietoturvayritys PromptArmor on dokumentoinut haavoittuvuuden Atlassianin Rovo-tekoälyagentissa, joka mahdollistaa hyökkääjille arkaluontoisten yritystietojen varastamisen Jirasta ja Confluencesta epäsuoran kehotteiden injektion avulla. Riittää, että PDF-tiedostossa on piilotettuja ohjeita valkoisella tekstillä: kun Rovo käsittelee tiedoston, se kerää pyydetyt sisäiset tiedot ja lähettää ne hyökkääjän palvelimelle dynaamisesti luodun URL-osoitteen kautta. Tapaus korostaa, että kehotteiden injektio on edelleen ratkaisematon tekoälytietoturvaongelma, joka vaikuttaa myös muihin järjestelmiin, kuten Microsoft Copilotiin.
Atlassianin tekoälyagentti Rovo on haavoittuvainen epäsuoralle prompt injection -hyökkäykselle, jonka avulla hyökkääjät voivat varastaa arkaluonteisia yritystietoja Jira-tiketeistä ja Confluence-dokumenteista. Tietoturvayritys PromptArmor dokumentoi vian, joka ei vaadi käyttäjän vahvistusta eikä jätä näkyviä jälkiä keskusteluun. Rovo toimii Atlassianin koko tuoteperheessä ja sillä on pääsy Jiraan, Confluenceen ja yhdistettyihin palveluihin, mikä tekee haavoittuvuudesta erityisen vaarallisen. Hyökkäys alkaa, kun käyttäjä pyytää Rovoa järjestämään Jira-tikettejä ja lataa dokumentin, kuten PDF-tiedoston nimeltä 'Backlog Organization Guide', joka sisältää piilotettuja haitallisia ohjeita valkoisella tekstillä valkoisella taustalla. Rovo käsittelee pyynnön, hakee Jirasta ja Confluencesta ja ohjataan piilotetun injektion avulla rakentamaan URL-osoite, johon kerätyt tiedot sisällytetään kyselyparametreina, lähettäen näin kokonaiset tiketit ja dokumentit hyökkääjän palvelimelle. Hyökkäys ei rajoitu ladattuihin tiedostoihin; myös ulkoinen data, kuten tukitiketit, verkkosisältö tai kolmansien osapuolten liittimien data, voi toimia injektiolähteinä. Web-haun poistaminen käytöstä Rovolta organisaatiotasolla ei estä hyökkäystä, koska Rovon 'UrlReadTool' pysyy aktiivisena, ja koska kohde-URL kootaan dynaamisesti prompt injection -hyökkäyksestä, mikään suojaus ei estä tiedon ulosvientiä. PromptArmor tunnisti myös toisen ulosvientikanavan: Rovo renderöi Markdown-kuvia tekoälyn tulosteista, ja turvaton Markdown-kuvien renderöinti on tunnettu vektori tiedon ulosvientiin epäsuoran prompt injection -hyökkäyksen kautta. PromptArmor ilmoitti haavoittuvuuksista Atlassianille 23. toukokuuta 2026; Atlassian kuittasi asian tapaustunnuksella kaksi päivää myöhemmin, mutta ei vastannut jatkokyselyihin 4. kesäkuuta ja 29. heinäkuuta, jättäen Rovon haavoittuvaiseksi 5. elokuuta julkaisuun mennessä. Anthropic kuvaili äskettäin edistystä selainpohjaisten prompt injection -hyökkäysten torjunnassa, mutta tällaiset edistysaskeleet koskevat erityisesti sen omaa ekosysteemiä lisäturvatoimineen. Tämä pitkään tunnettu tietoturva-aukko todennäköisesti säilyy, ja äskettäin on kuvattu samankaltainen haavoittuvuus Word-dokumenteille Copilotissa.
Lähde: The Decoder (DE) — Alkuperäinen
Aiemmat aiheeseen liittyvät kirjoituksemme ↓
Tuoreet uutiset