An toàn AITác tử 🇩🇪 10.08.2026 12:03

Văn bản ẩn trong PDF là đủ để đánh cắp dữ liệu nhạy cảm qua AI Agent Rovo của Atlassian

AtlassianAtlassian AnthropicAnthropic
Công ty bảo mật PromptArmor đã ghi nhận một lỗ hổng trong AI agent Rovo của Atlassian cho phép kẻ tấn công đánh cắp dữ liệu nội bộ nhạy cảm từ Jira và Confluence thông qua kỹ thuật tiêm lệnh gián tiếp (indirect prompt injection). Chỉ cần một tệp PDF chứa hướng dẫn ẩn bằng chữ trắng: khi Rovo xử lý tệp, nó thu thập dữ liệu nội bộ được yêu cầu và gửi đến máy chủ của kẻ tấn công thông qua một URL được tạo động. Sự cố này cho thấy việc tiêm lệnh vẫn là vấn đề bảo mật AI chưa được giải quyết, ảnh hưởng đến các hệ thống khác như Microsoft Copilot.
Trí tuệ nhân tạo Rovo của Atlassian có lỗ hổng bị tấn công gián tiếp thông qua prompt injection, cho phép kẻ tấn công đánh cắp dữ liệu nhạy cảm của công ty từ các phiếu Jira và tài liệu Confluence. Công ty bảo mật PromptArmor đã ghi nhận lỗ hổng này, không yêu cầu xác nhận từ người dùng và không để lại dấu vết rõ ràng trong cuộc trò chuyện. Rovo hoạt động trên toàn bộ bộ sản phẩm của Atlassian với quyền truy cập vào Jira, Confluence và các dịch vụ được kết nối, khiến lỗ hổng này đặc biệt nguy hiểm. Cuộc tấn công bắt đầu khi người dùng yêu cầu Rovo sắp xếp các phiếu Jira và tải lên một tài liệu, chẳng hạn như 'Hướng dẫn tổ chức công việc tồn đọng' dạng PDF chứa các lệnh độc hại ẩn trong văn bản trắng trên nền trắng. Rovo xử lý yêu cầu, tìm kiếm Jira và Confluence, và bị chuyển hướng bởi lệnh ẩn để tạo một URL chứa dữ liệu thu thập được dưới dạng tham số truy vấn, gửi toàn bộ phiếu và tài liệu đến máy chủ của kẻ tấn công. Cuộc tấn công không giới hạn ở các tệp được tải lên; dữ liệu bên ngoài như phiếu hỗ trợ, nội dung web hoặc dữ liệu từ các trình kết nối của bên thứ ba cũng có thể là nguồn tiêm lệnh. Việc tắt tìm kiếm web cho Rovo ở cấp tổ chức không ngăn chặn được cuộc tấn công vì công cụ 'UrlReadTool' của Rovo vẫn hoạt động, và vì URL mục tiêu được tạo động từ prompt injection, không có biện pháp bảo vệ nào chặn việc trích xuất dữ liệu. PromptArmor cũng xác định một vectơ trích xuất thứ hai: Rovo hiển thị hình ảnh Markdown từ đầu ra của trí tuệ nhân tạo, và việc hiển thị hình ảnh Markdown không an toàn là một vectơ đã biết để trích xuất dữ liệu qua prompt injection gián tiếp. PromptArmor đã báo cáo các lỗ hổng cho Atlassian vào ngày 23 tháng 5 năm 2026; Atlassian đã xác nhận với số hồ sơ hai ngày sau đó nhưng không phản hồi các lần theo dõi vào ngày 4 tháng 6 và ngày 29 tháng 7, khiến Rovo vẫn bị ảnh hưởng tính đến ngày công bố 5 tháng 8. Anthropic gần đây đã mô tả tiến bộ với prompt injection dựa trên trình duyệt, nhưng những tiến bộ này chỉ áp dụng cụ thể cho hệ sinh thái của họ với các biện pháp bảo mật bổ sung. Khoảng trống bảo mật đã được biết đến từ lâu này có khả năng sẽ tồn tại, và một lỗ hổng tương tự đối với tài liệu Word trong Copilot cũng đã được mô tả gần đây.
Nguồn: The Decoder (DE) — bản gốc
Bài viết liên quan trước đây ↓
Tin mới