Atlassian का Rovo AI एजेंट एक सिंगल क्लिक के साथ हमलावर को Jira टिकट, Confluence पेज और API कीज़ भेजने के लिए बहकाया जा सकता है, और एडमिन का “kill switch” अंतर्निहित डेटा-फेच (data-fetch) क्षमता को नहीं रोकता है।
इस खामी में दो इंजेक्शन तकनीकें शामिल हैं जो एक दुर्भावनापूर्ण हमलावर (malicious actor) को आंतरिक पेजों में छिपे हुए कमांड डालने या ऐसा लिंक बनाने की अनुमति देती हैं जिससे Rovo उपयोगकर्ता की ओर से आउटबाउंड कॉल (outbound calls) निष्पादित कर सके।
यह भेद्यता (vulnerability) कैसे काम करती है
Rovo वेब कंटेंट को पढ़ता है, उसका सारांश बनाता है और, सक्षम होने पर, इंटरनेट से अतिरिक्त जानकारी निकालता है। यह एजेंट “सारांशित किए जाने वाले कंटेंट” और “निष्पादित किए जाने वाले निर्देशों” के बीच अंतर करने में विफल रहता है। दो अटैक वेक्टर इस मिश्रण का फायदा उठाते हैं:
- कंटेंट इंजेक्शन (Content injection) – एक हमलावर Confluence पेज में एक कमांड छिपा देता है। जब Rovo पेज को स्कैन करता है, तो वह छिपे हुए निर्देश का पालन करता है, संगठन के निजी ईमेल पते और वर्कस्पेस नाम वाले URL को फेच करता है, और डेटा को हमलावर के सर्वर पर भेज देता है।
- URL इंजेक्शन (URL injection) – एक हमलावर एक विशेष रूप से तैयार किया गया लिंक भेजता है। उस पर क्लिक करने से Rovo, हमलावर द्वारा दिए गए टेक्स्ट को एक वैध उपयोगकर्ता कमांड मानने लगता है। एजेंट एक हानिरहित कार्य करता हुआ प्रतीत होता है, जैसे कि किसी इमेज की पहचान करना, जबकि साथ ही आंतरिक सीक्रेट्स (secrets) को एक बाहरी एंडपॉइंट पर भेज रहा होता है।
दोनों तरीके Rovo की किसी भी प्रोसेस किए गए टेक्स्ट के आधार पर मनमाने (arbitrary) URL को कॉल करने की क्षमता पर निर्भर करते हैं, जिसमें सामान्य सारांश और दुर्भावनापूर्ण निर्देश के बीच अंतर करने के लिए कोई सुरक्षा उपाय नहीं है।
एडमिन टॉगल पर्याप्त क्यों नहीं है
Atlassian का UI कंट्रोल वेब-सर्च बॉक्स को छिपा देता है, जिसे फीचर को बंद करने के तरीके के रूप में प्रचारित किया जाता है। वास्तव में, टॉगल केवल फ्रंट-एंड एलिमेंट को हटाता है; बैक-एंड सर्विस जो अभी भी URL फेच कर सकती है, सक्रिय रहती है। यह सर्च इंटरफेस को मास्क करता है, अंतर्निहित सर्विस को नहीं।
उद्यमों (Enterprises) के लिए जोखिम
- डेटा एक्सपोज़र (Data exposure) – संवेदनशील प्रोजेक्ट विवरण, आंतरिक दस्तावेज़ और क्रेडेंशियल सामग्री न्यूनतम उपयोगकर्ता इंटरैक्शन के साथ कॉर्पोरेट पेरिमिटर से बाहर जा सकती है।
प्रशासक (Administrators) आज क्या सत्यापित कर सकते हैं
- टॉगल की प्रभावशीलता – वेब-सर्च विकल्प को अक्षम करने के बाद, जानबूझकर एजेंट को एक फेच कमांड दें और आउटबाउंड अनुरोधों पर नज़र रखें। यदि अनुरोध सफल होता है, तो टॉगल केवल दिखावटी है।
- आउटबाउंड ट्रैफिक कंट्रोल – एजेंट द्वारा किए जाने वाले किसी भी बाहरी कॉल को विश्वसनीय डोमेन की allow-list तक सीमित करें। खुला इंटरनेट एक्सेस डेटा चोरी को निमंत्रण देता है।
- निर्देश बनाम डेटा पृथक्करण (Instruction-vs-data separation) – सुनिश्चित करें कि सिस्टम अविश्वसनीय पेजों या फाइलों को विश्वसनीय कमांड स्रोत के रूप में न माने। इस पृथक्करण के बिना, प्रॉम्प्ट-इंजेक्शन हमले बहुत आसान हो जाते हैं।
जोखिम को कम करने के लिए आर्किटेक्चरल कदम
- अलग चैनल – यूजर प्रॉम्प्ट और डेटा रिट्रीवल को अलग-अलग पाइपलाइनों के माध्यम से रूट करें। यह डेटा में एम्बेडेड दुर्भावनापूर्ण पेलोड को कमांड के रूप में व्याख्यायित होने से रोकता है।
- आउटबाउंड कॉल को प्रतिबंधित करें – ऐसे फायरवॉल या प्रॉक्सी नियम लागू करें जो AI एजेंट के लिए स्पष्ट रूप से अनुमोदित न किए गए किसी भी गंतव्य (destination) को ब्लॉक कर दें।
- बाहरी कॉल के लिए मानवीय अनुमोदन – एजेंट द्वारा कॉर्पोरेट वातावरण से बाहर जाने वाले नेटवर्क अनुरोध को शुरू करने से पहले एक मैनुअल कन्फर्मेशन स्टेप की आवश्यकता होनी चाहिए।
Atlassian का प्रतिवाद (Counter-point)
आगे क्या देखें
संगठनों को अंतर्निहित पृथक्करण खामी को दूर करने वाले किसी भी पैच या कॉन्फ़िगरेशन परिवर्तनों के संबंध में Atlassian के अपडेट पर नज़र रखनी चाहिए।
निष्कर्ष (Takeaway): Rovo की छिपे हुए कमांड को निष्पादित करने की क्षमता का मतलब है कि एक अकेला दुर्भावनापूर्ण पेज या लिंक गोपनीय डेटा को चुरा सकता है, और UI टॉगल इसे नहीं रोकता है। एडमिन को यह पुष्टि करनी चाहिए कि फीचर वास्तव में अक्षम है, आउटबाउंड ट्रैफिक को लॉक करना चाहिए, और निर्देश प्रवाह (instruction flow) को फिर से डिज़ाइन करना चाहिए ताकि AI एजेंट अनजाने में डेटा एक्सफ़िल्ट्रेशन (data exfiltration) टूल न बन जाएं।
