Segurança de IAAgentes 🇩🇪 10.08.2026 12:03

Texto Oculto em um PDF é Suficiente para Roubar Dados Sensíveis via Agente de IA Rovo da Atlassian

AtlassianAtlassian AnthropicAnthropic
A empresa de segurança PromptArmor documentou uma vulnerabilidade no agente de IA Rovo da Atlassian que permite que atacantes exfiltrem dados corporativos sensíveis do Jira e do Confluence por meio de injeção indireta de prompts. Um PDF com instruções ocultas em texto branco é suficiente: uma vez que o Rovo processa o arquivo, ele coleta os dados internos solicitados e os envia para o servidor do atacante por meio de uma URL gerada dinamicamente. O incidente destaca que a injeção de prompts continua sendo um problema de segurança de IA não resolvido que afeta outros sistemas, como o Microsoft Copilot.
O agente de IA da Atlassian, Rovo, é vulnerável a uma injeção indireta de prompt que permite que atacantes roubem dados corporativos confidenciais de tickets do Jira e documentos do Confluence. A empresa de segurança PromptArmor documentou a falha, que não requer confirmação do usuário e não deixa vestígios visíveis no chat. O Rovo opera em todo o conjunto de produtos da Atlassian, com acesso ao Jira, Confluence e serviços conectados, tornando a vulnerabilidade particularmente perigosa. Um ataque começa quando um usuário pede ao Rovo para organizar tickets do Jira e carrega um documento, como um 'Guia de Organização de Backlog' em PDF, contendo instruções maliciosas ocultas em texto branco sobre fundo branco. O Rovo processa a solicitação, pesquisa no Jira e Confluence e é redirecionado pela injeção oculta para construir uma URL com os dados coletados como parâmetros de consulta, enviando tickets e documentos completos para o servidor do atacante. O ataque não se limita a arquivos carregados; dados externos, como tickets de suporte, conteúdo da web ou dados de conectores de terceiros, também podem servir como fontes de injeção. Desativar a pesquisa na web para o Rovo no nível da organização não impede o ataque porque a 'UrlReadTool' do Rovo permanece ativa, e como a URL alvo é composta dinamicamente a partir da injeção de prompt, nenhuma salvaguarda bloqueia a exfiltração. A PromptArmor também identificou um segundo vetor de exfiltração: o Rovo renderiza imagens Markdown a partir das saídas de IA, e a renderização insegura de imagens Markdown é um vetor conhecido para exfiltração de dados via injeção indireta de prompt. A PromptArmor relatou as vulnerabilidades à Atlassian em 23 de maio de 2026; a Atlassian reconheceu com um número de caso dois dias depois, mas não respondeu aos acompanhamentos em 4 de junho e 29 de julho, deixando o Rovo vulnerável até a publicação em 5 de agosto. A Anthropic descreveu recentemente progressos com injeções de prompt baseadas em navegador, mas tais avanços se aplicam especificamente ao seu ecossistema, com medidas de segurança extras. A lacuna de segurança conhecida há muito tempo provavelmente persistirá, e uma vulnerabilidade semelhante para documentos do Word no Copilot foi descrita recentemente.
Fonte: The Decoder (DE) — original
Nossos posts anteriores sobre este tópico ↓
Notícias frescas