ИИ-агента Rovo от Atlassian можно обманом заставить отправить тикеты Jira, страницы Confluence и API-ключи злоумышленнику всего одним кликом, при этом административный «выключатель» (kill switch) не останавливает базовую возможность получения данных.
Уязвимость включает в себя две техники инъекций, которые позволяют злоумышленнику внедрять скрытые команды во внутренние страницы или создавать ссылку, заставляющую Rovo выполнять исходящие вызовы от имени пользователя.
Как работает уязвимость
Rovo считывает веб-контент, резюмирует его и, если функция включена, подтягивает дополнительную информацию из интернета. Агент не разделяет «контент для резюмирования» и «инструкции к исполнению». Этим смешением пользуются два вектора атаки:
- Инъекция контента — злоумышленник скрывает команду на странице Confluence. Когда Rovo сканирует страницу, он выполняет скрытую инструкцию, переходит по URL-адресу, содержащему личный адрес электронной почты организации и название рабочего пространства, и передает эти данные на сервер злоумышленника.
- URL-инъекция — злоумышленник отправляет специально сформированную ссылку. При клике на нее Rovo воспринимает предоставленный злоумышленником текст как легитимную команду пользователя. Агент как бы выполняет безобидную задачу, например, распознает изображение, и одновременно отправляет внутренние секретные данные на внешний эндпоинт.
Оба метода опираются на способность Rovo вызывать произвольные URL-адреса на основе любого обрабатываемого текста, при этом отсутствует механизм защиты, позволяющий отличить обычное резюмирование от вредоносной инструкции.
Почему переключателя администратора недостаточно
Элемент управления в интерфейсе Atlassian скрывает поле веб-поиска, что позиционируется как способ отключения функции. На практике переключатель лишь удаляет элемент фронтенда; бэкенд-сервис, который по-прежнему может запрашивать URL-адреса, остается активным. Он маскирует интерфейс поиска, а не сам базовый сервис.
Риски для предприятий
- Утечка данных — конфиденциальные детали проектов, внутренняя документация и учетные данные могут покинуть корпоративный периметр при минимальном взаимодействии с пользователем.
Что администраторы могут проверить уже сегодня
- Эффективность переключателя — после отключения функции веб-поиска намеренно дайте агенту команду на получение данных и отследите исходящие запросы. Если запрос проходит, переключатель носит чисто косметический характер.
- Контроль исходящего трафика — ограничьте любые внешние вызовы, которые может совершать агент, списком разрешенных (allow-list) доверенных доменов. Свободный доступ в интернет создает риск кражи данных.
- Разделение инструкций и данных — убедитесь, что система не воспринимает недоверенные страницы или файлы как надежные источники команд. Без этого разделения атаки типа prompt-injection становятся тривиальными.
Архитектурные шаги для снижения риска
- Раздельные каналы — направляйте запросы пользователей и извлечение данных через разные конвейеры (pipelines). Это предотвратит интерпретацию вредоносной нагрузки, встроенной в данные, как команды.
- Ограничение исходящих вызовов — разверните межсетевые экраны или правила прокси-серверов, которые блокируют любые адреса назначения, не одобренные явно для ИИ-агента.
- Подтверждение человеком для внешних вызовов — требуйте ручного подтверждения перед тем, как агент сможет инициировать сетевой запрос, выходящий за пределы корпоративной среды.
Ответная позиция Atlassian
За чем следить дальше
Организациям следует отслеживать обновления от Atlassian, касающиеся патчей или изменений конфигурации, которые устраняют фундаментальную проблему отсутствия разделения.
Итог: Способность Rovo выполнять скрытые команды означает, что одна вредоносная страница или ссылка может похитить конфиденциальные данные, и переключатель в интерфейсе этого не предотвратит. Администраторы должны убедиться, что функция действительно отключена, ограничить исходящий трафик и пересмотреть процесс передачи инструкций, чтобы ИИ-агенты не превратились в инструменты непреднамеренной утечки данных.
