Jira, Confluence и подключенным сервисам, что делает уязвимость особенно опасной. Атака начинается, когда пользователь просит Rovo упорядочить тикеты Jira и загружает документ, например, PDF-файл «Руководство по упорядочиванию бэклога», содержащий скрытые вредоносные инструкции белым текстом на белом фоне. Rovo обрабатывает запрос, ищет в Jira и Confluence и под воздействием скрытой инъекции перенаправляется на создание URL-адреса с собранными данными в качестве параметров запроса, отправляя полные тикеты и документы на сервер злоумышленника. Атака не ограничивается загруженными файлами: внешние данные, такие как тикеты поддержки, веб-контент или данные из сторонних коннекторов, также могут служить источниками инъекций. Отключение веб-поиска для Rovo на уровне организации не предотвращает атаку, поскольку инструмент Rovo «UrlReadTool» остается активным, и, поскольку целевой URL динамически формируется из инъекции подсказок, механизмы защиты не блокируют эксфильтрацию. PromptArmor также выявила второй вектор эксфильтрации: Rovo отображает изображения в формате Markdown на основе выходных данных ИИ, а небезопасный рендеринг изображений Markdown является известным вектором эксфильтрации данных через непрямую инъекцию подсказок. PromptArmor сообщила об уязвимостях в Atlassian 23 мая 2026 года; Atlassian подтвердила получение с номером обращения двумя днями позже, но не ответила на последующие запросы от 4 июня и 29 июля, оставив Rovo уязвимым по состоянию на 5 августа, когда была опубликована информация. Anthropic недавно сообщила о прогрессе в области инъекций подсказок через браузер, однако такие достижения применимы только к ее собственной экосистеме с дополнительными мерами безопасности. Этот давно известный разрыв в безопасности, вероятно, сохранится, а недавно была

Показать ещё ↓