Белый текст в PDF — и ИИ-ассистент Atlassian сам сливает данные Jira и Confluence
Компания PromptArmor опубликовала разбор атаки на Rovo — ИИ-ассистента Atlassian, который живёт внутри Jira, Confluence и ещё полусотни подключённых сервисов. Атака до неприличия проста.
Как это работает
В документ, который сотрудник и так собирается загрузить, прячется инструкция для модели: белый текст на белом фоне, человеку не видно вообще. Дальше сотрудник просит Rovo о чём-то совершенно рутинном — например, разобрать и упорядочить тикеты в Jira. Агент идёт собирать контекст по Jira и Confluence, натыкается на спрятанную инструкцию и принимает её за задачу от пользователя.
Дальше он собирает данные, кодирует их в параметры URL и вызывает свой же встроенный инструмент загрузки страниц. Формально агент просто «открыл ссылку». Фактически — отправил содержимое корпоративных систем на сервер атакующего. Точка входа не обязана быть загруженным файлом: сработает тикет в поддержке, веб-страница или данные, приехавшие через сторонний коннектор.
Что именно может утечь
Тикеты Jira целиком — описания, исполнители, приоритеты, метки. Страницы Confluence, включая гайды и описания архитектуры. Приватные API-ключи, списки участников рабочего пространства, внутренние идентификаторы страниц и организаций, адреса почты авторов. Rovo имеет доступ к Jira, Confluence, Bitbucket, Slack, Google Workspace, Microsoft 365, реляционным базам, загруженным файлам и архивам — свыше 50 подключаемых платформ. Всё, что видит аутентифицированный пользователь, потенциально видит и агент.
Самое неприятное — не сама дыра, а реакция
PromptArmor сообщила Atlassian об уязвимости 23 мая 2026 года. Через два дня компания ответила — прислала номер обращения. И на этом всё. Исследователи писали повторно 4 июня и 29 июля, ответа не последовало. На момент публикации отчёта, 5 августа, Rovo оставался уязвим.
Параллельно существует вторая линия атаки, и с ней Atlassian справилась быстрее. Исследователи Varonis показали на DEF CON 34 приём под названием RovoBlast: URL-параметр rovoChatPrompt подставлял произвольный текст прямо в окно чата Rovo, так что достаточно было одного клика по подготовленной ссылке. Долев Талер из Varonis описал суть как возможность заставить Rovo принимать внешние параметры как доверенный ввод. Репорт ушёл через программу Bugcrowd, серверный фикс выкатили 8 июля.
Это уже не единичный баг, а класс
EchoLeak (CVE-2025-32711, критичность 9.3) позволял вытащить файлы из Microsoft 365 Copilot вообще без действий пользователя: достаточно было прислать специально составленное письмо. Через описание pull request можно было добиться выполнения кода в GitHub Copilot (CVE-2025-53773, 9.6). Спрятанный в README репозитория промпт запускал произвольные команды на машине разработчика через Cursor (CVE-2025-54135, 9.8).
Общий знаменатель один: агент получает недоверенный ввод, обладает автономией и имеет доступ к каналу, которому доверяют. В OWASP Top 10 для агентных приложений 2026 года непрямая инъекция промпта стоит на первом месте — и, судя по истории с Rovo, вендоры реагируют на неё медленнее, чем исследователи находят.
Источник: CSO Online


