Atlassian Rovo 连环提示词注入漏洞:一键点击即可外泄内部数据
TechNadu · x · 2026-08-08
安全机构 Varonis 和 PromptArmor 独立发现了 Atlassian Rovo 助手的间接提示词注入漏洞。
- Varonis 发现(RovoBlast):攻击者通过在链接中注入恶意指令,用户仅需点击一次,Rovo 就会以该用户权限收集 Jira 或 Confluence 数据并发送给攻击者。此漏洞已于 7 月 8 日在服务端修复。
- PromptArmor 发现:通过上传带有恶意指令的文件,诱导 Rovo 读取并执行,从而通过 URL 请求外发内部数据。截至 8 月 5 日,即使关闭 Rovo 的网页搜索功能,该攻击链依然有效,目前修复状态未明。
目前受影响客户无需安装补丁,主要防御措施是严格限制可使用 Rovo 的应用和群组范围。
所属事件:Atlassian Rovo AI助手曝提示词注入漏洞(2 条相关)→
「安全」频道最新
- 机器人杀人能力引争议,军用与民用差距成焦点 — teortaxesTex · 2026-08-24
- 美 20 位潜在总统候选人仅 1 人明确回应 AI 暂停呼吁 — DavidSKrueger · 2026-08-24
- 美网友评中国变形机器狗:禁售反而不安全 — TinfoilTricorn · 2026-08-24
- 土耳其以国家安全为由屏蔽至少 12 条 Grok 帖子 — Unusual_Variation293 · 2026-08-24
- Nature 评论:数据溯源是自主科学的信任基石 — gabepgomes · 2026-08-24
- RSI 的两种概念:自动化研发 vs 加速能力 — fleetingbits · 2026-08-24