يمكن اختطاف مساعد الذكاء الاصطناعي Rovo من Atlassian لتسريب بيانات Jira وConfluence

كشف باحثون أمنيون عن ثغرتي حقن أوامر منفصلتين في مساعد الذكاء الاصطناعي Rovo التابع لـ Atlassian تتيحان للمهاجمين تسريب بيانات حساسة بصمت من Jira وConfluence وأدوات أطراف ثالثة متصلة — دون أن يدرك الضحية أبداً أن مساعده الذكاء الاصطناعي قد اختُطف.
الهجوم الأول: تعليمات مخفية داخل ملفات عادية
وجدت شركة الأمن PromptArmor أن المهاجمين يمكنهم تضمين أوامر غير مرئية داخل ملفات عادية بخلاف ذلك، مثل ملفات PDF — باستخدام تقنيات مثل النص الأبيض على خلفية بيضاء بخط صغير جداً، غير مرئي لأي قارئ بشري لكنه مقروء بالكامل بواسطة ذكاء Rovo الاصطناعي. عندما يرفع موظف ملفاً كهذا ويطلب من Rovo المساعدة في مهمة روتينية مثل تنظيم تذاكر Jira، تختطف التعليمات المخفية المساعد بدلاً من ذلك. ثم يسحب Rovo بهدوء معلومات حساسة من تذاكر Jira أو صفحات Confluence أو بيانات متصلة أخرى، وينقلها إلى خادم يتحكم به المهاجم باستخدام أداة استرجاع الروابط الخاصة به.
يتجاوز الاستغلال إجراءً وقائياً قد تفترض المؤسسات أنه يحميها: تعطيل ميزة البحث على الويب في Rovo لا يزيل قدرته الأساسية على فتح روابط خارجية، لذا تبقى قناة التسريب قائمة حتى عندما يعتقد المسؤول أنه أغلقها. أفصحت PromptArmor عن الثغرة سراً لـ Atlassian في 23 مايو 2026، ونشرت التفاصيل علناً في 5 أغسطس بعد تأكيد أن هذا المسار لا يزال دون إصلاح.
الهجوم الثاني: رابط ضار واحد
بشكل منفصل، حددت Varonis Threat Labs ثغرة ثانية أطلقت عليها اسم «RovoBlast»، تستغل معامل عنوان URL يُدعى rovoChatPrompt يتيح للمهاجم ملء نافذة محادثة Rovo مسبقاً بتعليمات قبل أن يفتحها المستخدم حتى. إذا نقر موظف مسجل الدخول على رابط مُصمم خصيصاً، يتعامل Rovo مع النص المُضمَّن كمدخل موثوق داخل جلسة ذلك المستخدم النشطة — يعمل بصلاحياته الفعلية. من هناك، يمكن استخدام أداة ResearchAgent المدمجة في Rovo، المصممة للبحث المشروع متعدد المصادر، ضد المؤسسة لسحب البيانات تلقائياً من Jira وConfluence والخدمات المتكاملة بما فيها SharePoint وSlack وGoogle Workspace وMicrosoft 365، ثم إرسالها إلى المهاجم.
أبلغت Varonis عن ثغرة RovoBlast عبر برنامج مكافآت الأخطاء Bugcrowd الخاص بـ Atlassian، وأصدرت Atlassian إصلاحاً من جانب الخادم في 8 يوليو 2026 — استجابة أسرع بكثير من مسار PromptArmor الذي لا يزال مفتوحاً.
ما المعرَّض للخطر فعلياً
يمكن لكلا الهجومين كشف نفس فئة البيانات المؤسسية الحساسة: محتوى تذاكر Jira، ونص صفحات Confluence، ومفاتيح API الخاصة، وقوائم أعضاء مساحة العمل، ومعرّفات الصفحات والمؤسسة الداخلية، وعناوين البريد الإلكتروني للمؤلفين. نظراً لأن Rovo يعمل بأي صلاحية وصول يمتلكها المستخدم المسجل الدخول، فإن نطاق تأثير هجوم ناجح يتناسب مباشرة مع مدى اتساع ربط المؤسسة لـ Rovo بأنظمتها الداخلية.
لماذا يهم هذا خارج نطاق Atlassian
وفقاً لما ذكره The Hacker News، الضعف الأساسي ليس فريداً لـ Rovo — إنه ضعف هيكلي في أي مساعد ذكاء اصطناعي يعالج محتوى خارجياً غير موثوق (ملفات مرفوعة، صفحات ويب، أو روابط مُصمَّمة) بينما يمتلك أيضاً وصولاً مميزاً للأنظمة الداخلية. صنّف باحثو الأمن هذه الفئة من الثغرات، المعروفة بحقن الأوامر غير المباشر، كواحدة من أصعب المشكلات في نشر وكلاء الذكاء الاصطناعي المؤسسي، إذ لا تلمس حمولة الهجوم المستخدم مباشرة أبداً — بل تُهرَّب عبر محتوى تقرأه الذكاء الاصطناعي نيابةً عن المستخدم.
بالنسبة للمؤسسات التي تشغّل Rovo أو مساعدي ذكاء اصطناعي مماثلين متصلين بأنظمة حساسة، فإن الخطوة العملية الفورية هي تطبيق إصلاح Atlassian الصادر في يوليو لثغرة RovoBlast، والتعامل مع المسار الذي أبلغت عنه PromptArmor كخطر نشط وغير محلول حتى تؤكد Atlassian إصلاحه.
Originally reported by The Hacker News. Read the original article for additional details.
View original source