دستیار هوش مصنوعی Rovo از Atlassian میتواند ربوده شود تا دادههای Jira و Confluence را نشت دهد

پژوهشگران امنیتی دو آسیبپذیری Injection پرامپت جداگانه را در دستیار هوش مصنوعی Rovo از Atlassian افشا کردهاند که به مهاجمان اجازه میدهد بهطور بیصدا دادههای حساس را از Jira، Confluence و ابزارهای شخص ثالث متصل استخراج کنند — بدون اینکه قربانی هرگز متوجه شود دستیار AI او ربوده شده است.
حمله اول: دستورات پنهان درون فایلهای معمولی
شرکت امنیتی PromptArmor کشف کرد مهاجمان میتوانند دستورات نامرئی را درون فایلهای بهظاهر معمولی مانند PDF جاسازی کنند — با استفاده از تکنیکهایی مانند متن سفید روی پسزمینه سفید با فونت بسیار ریز، که برای هر خواننده انسانی نامرئی است اما بهطور کامل توسط AI شرکت Rovo قابلخواندن است. زمانی که یک کارمند چنین فایلی را آپلود میکند و از Rovo میخواهد در کاری معمولی مانند سازماندهی تیکتهای Jira کمک کند، دستورات پنهان بهجای آن دستیار را میرباید. سپس Rovo بهآرامی اطلاعات حساس را از تیکتهای Jira، صفحات Confluence یا سایر دادههای متصل استخراج میکند و با استفاده از ابزار بازیابی URL خودش به سروری تحت کنترل مهاجم منتقل میکند.
این نفوذ محافظتی را که سازمانها ممکن است تصور کنند از آنها محافظت میکند دور میزند: غیرفعالکردن ویژگی جستجوی وب Rovo توانایی زیربنایی آن برای بازکردن URLهای خارجی را حذف نمیکند، بنابراین کانال استخراج داده حتی وقتی مدیر فکر میکند آن را قفل کرده باقی میماند. PromptArmor این نقص را بهطور خصوصی در ۲۳ مه ۲۰۲۶ به Atlassian افشا کرد و جزئیات را در ۵ اوت پس از تأیید اینکه این بردار هنوز وصله نشده بهطور عمومی منتشر کرد.
حمله دوم: یک لینک مخرب واحد
بهطور جداگانه، Varonis Threat Labs یک نقص دوم که آن را «RovoBlast» مینامد شناسایی کرد که یک پارامتر URL بهنام rovoChatPrompt را بهرهبرداری میکند که به مهاجم اجازه میدهد پنجره چت Rovo را پیش از اینکه کاربر آن را باز کند، از پیش با دستورات پر کند. اگر یک کارمند واردشده روی لینکی ویژهساختهشده کلیک کند، Rovo متن جاسازیشده را بهعنوان ورودی معتبر درون Session فعال آن کاربر رفتار میکند — با مجوزهای واقعی او اجرا میشود. از آنجا، ابزار ResearchAgent داخلی Rovo، طراحیشده برای تحقیق چندمنبعی مشروع، میتواند علیه سازمان استفاده شود تا بهطور خودکار دادهها را از Jira، Confluence و سرویسهای یکپارچه از جمله SharePoint، Slack، Google Workspace و Microsoft 365 استخراج و به مهاجم ارسال کند.
Varonis نقص RovoBlast را از طریق برنامه Bug Bounty بابcrowd شرکت Atlassian گزارش کرد، و Atlassian یک وصله سمتسرور در ۸ ژوئیه ۲۰۲۶ منتشر کرد — بازگشتی بسیار سریعتر از بردار همچنان بازِ PromptArmor.
چه چیزی واقعاً در خطر است
هر دو حمله میتوانند همان دسته از دادههای حساس شرکتی را افشا کنند: محتوای تیکتهای Jira، متن صفحات Confluence، کلیدهای خصوصی API، لیستهای اعضای فضای کاری، شناسههای داخلی صفحه و سازمان و آدرسهای ایمیل نویسندگان. از آنجا که Rovo با هر دسترسیای که کاربر واردشده دارد کار میکند، شعاع انفجار یک حمله موفق مستقیماً با میزان گستردگی اتصال سازمان به سیستمهای داخلی از طریق Rovo مقیاس میگیرد.
چرا این موضوع فراتر از Atlassian اهمیت دارد
طبق گزارش The Hacker News، ضعف زیربنایی منحصر به Rovo نیست — این ضعف ساختاری برای هر دستیار هوش مصنوعیای است که محتوای خارجی نامعتبر (فایلهای آپلودشده، صفحات وب یا URLهای ساختهشده) را پردازش میکند و در عین حال دسترسی ممتاز به سیستمهای داخلی دارد. پژوهشگران امنیتی این دسته از آسیبپذیری، معروف به Injection پرامپت غیرمستقیم، را یکی از دشوارترین مشکلات در استقرار Agentهای AI سازمانی علامتگذاری کردهاند، چراکه Payload حمله هرگز بهطور مستقیم به کاربر نمیرسد — بلکه از طریق محتوایی که AI از طرف کاربر میخواند قاچاق میشود.
برای سازمانهایی که Rovo یا دستیارهای AI مشابه متصل به سیستمهای حساس را اجرا میکنند، گام عملی فوری اعمال وصله جولای Atlassian برای RovoBlast و برخورد با بردار گزارششده PromptArmor بهعنوان ریسک فعال و حلنشده تا زمانی که Atlassian وصله را تأیید کند است.
Originally reported by The Hacker News. Read the original article for additional details.
View original source