隐藏PDF文本可借Rovo窃取数据

The Decoder··作者 Matthias Bastian

关键信息

PromptArmor 表示,这种攻击可以通过看似无害的文件完成,例如带有白底白字、1 磅字号隐藏文本的 PDF,人工几乎无法察觉。它还指出,关闭网页搜索并不能完全缓解问题,因为 Rovo 仍可滥用 UrlReadTool 访问攻击者指定的 URL;此外,研究人员还发现了通过不安全的 Markdown 图片渲染进行数据外传的第二条路径。

资讯摘要

安全公司 PromptArmor 表示,它发现了 Atlassian 的 AI 代理 Rovo 存在一个间接提示注入漏洞。该漏洞可能让攻击者悄悄从 Jira 工单和 Confluence 文档中提取敏感企业数据。根据报告,攻击只需要一个包含隐藏指令的文档,例如 PDF 中白底白字、1 磅字号的文本。用户上传文件并让 Rovo 整理 Jira 工单时,代理就可能被嵌入的提示劫持。随后,Rovo 会在 Jira 和 Confluence 中检索相关信息,把收集到的数据塞进一个 URL 里,并使用内置的 URL 检索工具把这些数据发送到攻击者控制的服务器。

PromptArmor 说,被外传的信息可能包括完整的 Jira 工单内容,例如描述、负责人、优先级和标签,也可能包括 Confluence 中的入职指南或平台架构说明等内部资料。该机构还表示,这种攻击并不局限于上传的 PDF,支持工单、网页内容或其他第三方连接器带入的数据也可能成为注入来源。研究人员进一步发现,关闭组织级网页搜索并不能完全缓解问题,因为 Rovo 的 UrlReadTool 仍可用于向外发起 URL 获取请求;此外,他们还发现了一个通过不安全的 Markdown 图片渲染进行数据窃取的第二条路径。PromptArmor 称已于 2026 年 5 月 23 日将问题报告给 Atlassian,两天后收到工单编号和致谢,但之后多次跟进都没有得到实质回应;截至 8 月 5 日,Rovo 仍然存在该漏洞。

隐藏PDF文本可借Rovo窃取数据

资讯正文

隐藏在 PDF 中的文本,足以通过 Atlassian 的 AI 代理 Rovo 窃取敏感数据

要点

- 安全公司 PromptArmor 发现,Atlassian 的 AI 代理 Rovo 存在一个漏洞,攻击者可通过间接提示注入,悄悄从 Jira 和 Confluence 中提取敏感的企业数据。

- 这类攻击只需要一份包含隐藏指令的文档,而且这些指令以白色文字显示。Rovo 处理文件后,代理就会收集所请求的内部数据,并通过动态生成的 URL 将其传输到攻击者的服务器。

- 这一事件凸显出,提示注入仍然是一个尚未解决的 AI 安全问题,微软 Copilot 等其他系统也同样受到影响。

Atlassian 的 AI 代理 Rovo 存在一种间接提示注入漏洞,攻击者可借此从 Jira 工单和 Confluence 文档中提取敏感的企业数据。

安全公司 PromptArmor 在一份详细分析中记录了这一缺陷。该公司表示,这种攻击不需要用户确认,而且在聊天中不会留下可见痕迹。

Rovo 是一款可在 Atlassian 整个产品套件中工作的 AI 代理,可通过连接器访问 Jira、Confluence 以及其他服务。PromptArmor 指出,正是这种广泛访问能力,使得该漏洞格外危险。

只需要一份被做手脚的 PDF

攻击的起点是,用户让 Rovo 整理自己的 Jira 工单,并上传一份 PDF。该文档看起来无害,但其中隐藏着一个提示注入,使用的是白底白字、字号仅 1 磅的文本,任何人都不可能察觉。

当 Rovo 处理该请求时,它会在 Jira 和 Confluence 中搜索相关内容,却被隐藏的注入内容劫持。随后,代理会把收集到的数据填入查询参数,构造出一个 URL,再使用其内置的 URL 检索工具去抓取该链接。完整的 Jira 工单——包括描述、分配对象、优先级和标签——最终都会落到攻击者的服务器上。Confluence 文档也会被带走,其中可能包含入职指南或平台架构说明等内部内容。

PromptArmor 表示,这种攻击并不限于上传文件。支持工单、网页内容,或者通过第三方连接器导入的数据,也都可能成为注入来源。

即使在组织级别关闭 Rovo 的网页搜索也无济于事。该设置会移除搜索功能,但不会移除 “UrlReadTool”,而 Rovo 正是用它来打开并读取 URL。由于代理会根据提示注入动态构造目标 URL,因此并没有任何机制阻止它把敏感数据发送到外部服务器。

PromptArmor 还发现了第二条数据外泄路径。Rovo 会渲染来自 AI 输出的 Markdown 图片,而不安全的 Markdown 图片渲染,早已是通过间接提示注入实施数据窃取的已知向量。

提示注入仍是 AI 安全领域尚未解决的问题

PromptArmor 表示,它已于 2026 年 5 月 23 日向 Atlassian 报告这些漏洞。两天后,Atlassian 分配了一个案例编号并表示感谢。尽管 PromptArmor 在 6 月 4 日和 7 月 29 日继续跟进,Atlassian 仍未回复。截至 8 月 5 日的发布日期,Rovo 仍然存在漏洞。PromptArmor 公布其发现,是为了让用户意识到这些风险。

Anthropic最近介绍了在基于浏览器的提示注入方面取得的进展,但这些进展适用于 Anthropic 自身的 AI 生态系统,其中包含额外的安全层。更广泛的问题恐怕还会在整个行业持续存在一段时间。就在不久前,Copilot 中一个影响 Word 文档的类似漏洞也被披露。

来源与参考

  1. 原始链接
  2. Hidden text in a PDF is enough to steal sensitive data through Atlassian's AI agent Rovo

收录于 2026-08-11