實證研究 發布於 AIA: 2026年8月25日

Atlassian Rovo 的兩條提示詞注入路徑,都能把內部資料送出

Atlassian Rovo 是一項可依使用者權限搜尋 Jira、Confluence 等已連接工作資料的 AI 助理;兩份研究從不同的 Rovo 入口,得到相同的防禦教訓。RovoBlast 把攻擊者的提示詞(prompt)放進攻擊者可控制的 rovoChatPrompt URL 參數;Atlassian 已於 7 月 8 日完成伺服器端修正。PromptArmor 則利用上傳文件中的隱藏指令,搜尋 Jira 與 Confluence,再透過 Rovo 的 URL 開啟工具送出結果;即使關閉網路搜尋,這條路徑仍成立。兩案適合放在同一篇比較,但不能串成同一條攻擊鏈。

Prompt InjectionData ExfiltrationTool AuthorizationSink EnforcementAI Copilots
6 項對應的 AIDEFEND 防禦手法
來源: RovoBlast: How One Click Triggered Atlassian's AI Assistant to Leak Data 
作者: Dolev Taler (Varonis Threat Labs)
原文發布: 2026年8月7日

威脅分析

  • RovoBlast 從特製的 Atlassian 連結開始。已登入的使用者開啟含有攻擊者可控制 rovoChatPrompt 值的 URL。Rovo 把該參數當成提示詞輸入,沒有另外警告或確認,就直接開始工作。
  • URL 提示詞把工作擴張到已連接資料。Rovo 的 ResearchAgent 可以依受害者工作階段與權限搜尋可用來源。注入指令挑選有價值的內容,將資料編入攻擊者控制的 URL 或圖片請求,再讓 Rovo 透過 URL 開啟工具發出請求。
  • Atlassian 已關閉參數路徑。Bugcrowd 的協調揭露紀錄顯示,伺服器端修正於 2026 年 7 月 8 日完成。這項修正針對 RovoBlast,不能直接推定所有內容匯入路徑都已安全。
  • PromptArmor 從上傳文件進入。在另一項測試中,隱藏文字要求 Rovo 搜尋 Jira 與 Confluence,把結果附加到攻擊者 URL,接著開啟該網址。使用者原本只要求 Rovo 整理工單,沒有要求匯出內部資料。
  • 關閉網路搜尋仍未移除第二條外傳路徑。PromptArmor 表示,Rovo 的 URL 開啟工具仍會向模型組出的目的地發出請求。這表示 Rovo 能對外連線的工具不只一個,關掉網路搜尋並沒有同時關掉 URL 開啟工具。
  • 兩條路徑必須分開理解。沒有任何一份揭露指出,攻擊者必須先使用 rovoChatPrompt,才能上傳惡意文件。它們是不同的進入與執行路徑,只在防禦教訓上相同:不受信任內容不能沿用已連接資料與對外網路權限。

適用的 6 項 AIDEFEND 防禦手法

AID-H-018.005
Value-Level Capability Metadata & Data Flow Sink Enforcement
極高
把 Jira、Confluence 與其他已連接來源的值標記為機敏資料,模型轉換後仍要保留該標記,並阻擋這些值流入攻擊者指定的 URL、圖片或擷取請求。即使資料檢索本身獲准,這項共同控制仍能在兩條分支中中斷外傳。
AID-H-018.004
Intent-Based Dynamic Capability Scoping
高
依使用者可見工作,建立只在該次工作有效的資料來源與工具授權範圍。整理工單的工作可以讀取選定工單欄位,但 URL 或文件文字不能把範圍擴張到所有已連接的 Jira、Confluence、Slack 或 Microsoft 365 來源。
AID-H-002.002
Inference-Time Prompt & Input Validation
高
在請求邊界拒絕由外部提供、會直接執行提示詞的參數;如果產品必須保留該值,也只能把它當成不具指令權限的顯示文字。這項控制精確對應 rovoChatPrompt 路徑,但上傳文件仍需另外部署指令與資料隔離及工具政策。
AID-H-016.001
System Prompt Structure & Instruction/Data Separation
高
把上傳文件文字放進明確標示為不受信任的欄位,禁止它提供工具或搜尋指令。使用者提出的工作仍是權限依據;文件中的隱藏文字不能沿用使用者對 Jira 或 Confluence 的存取權。
AID-H-018.003
High-Impact Independent Validation & Approval Gate
高
點擊連結不等於同意執行多來源自動研究。在存取已連接系統或連向外部連線目標前,必須重新取得綁定確切提示詞、資料來源、目的地與預定輸出的核准。
AID-H-003.010
Deployed AI Software Vulnerability Remediation Lifecycle
高
Atlassian 應重建並分階段部署修正後的 Rovo 服務,再檢查完整託管環境,確認已不再接受有漏洞的 rovoChatPrompt 行為。這項修正只處理 RovoBlast 入口;上傳文件路徑必須分開追蹤,不能用其中一條分支的結案證據代替另一條。

身為資安防禦者,我們應該這麼做

  • 在每個租戶與可用深層連結開啟 Rovo 的整合中,重新測試已修正的 rovoChatPrompt 路徑。在使用者看過並明確確認前,URL 參數不得在已登入的工作階段直接啟動工作。
  • 把上傳檔案、工單文字、Confluence 頁面、搜尋結果與連接器輸出視為不受信任資料,並在結構上與使用者及系統指令分開。
  • 依使用者可見工作產生工具與資料來源範圍。即使使用者手動操作時有權讀取,也要拒絕與當前工作無關的連接來源。
  • 在 URL、圖片、Webhook 或擷取工具執行前,強制檢查資料流向;測試編碼、分段、轉換與重新導向後的機敏值。
  • 獨立盤點所有可對外連線的 Rovo 工具。關閉一項功能時,必須確認沒有留下另一條不受限制的通用 URL 載入路徑。
  • 為兩份揭露分別保留修正證據、負責人、回歸測試與結案判定。

結論

RovoBlast 與上傳文件攻擊適合一起分析,因為它們揭露同一產品的兩種不同信任失效:一條接受連結中的可執行提示詞,另一條讓文件內容驅動搜尋與對外連線。

AIDEFEND  把兩條路徑共同的中斷點放在 AID-H-018.005 的資料到網路出口,並以 AID-H-018.004 限制已連接來源範圍。AID-H-002.002 關閉 URL 參數入口,AID-H-016.001 則分開上傳資料與指令。把控制與分支逐一對應,才不會誤以為修好其中一條,就等於兩條都已關閉。