دستیار هوش مصنوعی Rovo از Atlassian می‌تواند ربوده شود تا داده‌های Jira و Confluence را نشت دهد

The Hacker News
اشتراک‌گذاری:
دستیار هوش مصنوعی Rovo از Atlassian می‌تواند ربوده شود تا داده‌های Jira و Confluence را نشت دهد

پژوهشگران امنیتی دو آسیب‌پذیری Injection پرامپت جداگانه را در دستیار هوش مصنوعی Rovo از Atlassian افشا کرده‌اند که به مهاجمان اجازه می‌دهد به‌طور بی‌صدا داده‌های حساس را از Jira، Confluence و ابزارهای شخص ثالث متصل استخراج کنند — بدون اینکه قربانی هرگز متوجه شود دستیار AI او ربوده شده است.

حمله اول: دستورات پنهان درون فایل‌های معمولی

شرکت امنیتی PromptArmor کشف کرد مهاجمان می‌توانند دستورات نامرئی را درون فایل‌های به‌ظاهر معمولی مانند PDF جاسازی کنند — با استفاده از تکنیک‌هایی مانند متن سفید روی پس‌زمینه سفید با فونت بسیار ریز، که برای هر خواننده انسانی نامرئی است اما به‌طور کامل توسط AI شرکت Rovo قابل‌خواندن است. زمانی که یک کارمند چنین فایلی را آپلود می‌کند و از Rovo می‌خواهد در کاری معمولی مانند سازماندهی تیکت‌های Jira کمک کند، دستورات پنهان به‌جای آن دستیار را می‌رباید. سپس Rovo به‌آرامی اطلاعات حساس را از تیکت‌های Jira، صفحات Confluence یا سایر داده‌های متصل استخراج می‌کند و با استفاده از ابزار بازیابی URL خودش به سروری تحت کنترل مهاجم منتقل می‌کند.

این نفوذ محافظتی را که سازمان‌ها ممکن است تصور کنند از آن‌ها محافظت می‌کند دور می‌زند: غیرفعال‌کردن ویژگی جستجوی وب Rovo توانایی زیربنایی آن برای بازکردن URL‌های خارجی را حذف نمی‌کند، بنابراین کانال استخراج داده حتی وقتی مدیر فکر می‌کند آن را قفل کرده باقی می‌ماند. PromptArmor این نقص را به‌طور خصوصی در ۲۳ مه ۲۰۲۶ به Atlassian افشا کرد و جزئیات را در ۵ اوت پس از تأیید اینکه این بردار هنوز وصله نشده به‌طور عمومی منتشر کرد.

حمله دوم: یک لینک مخرب واحد

به‌طور جداگانه، Varonis Threat Labs یک نقص دوم که آن را «RovoBlast» می‌نامد شناسایی کرد که یک پارامتر URL به‌نام rovoChatPrompt را بهره‌برداری می‌کند که به مهاجم اجازه می‌دهد پنجره چت Rovo را پیش از اینکه کاربر آن را باز کند، از پیش با دستورات پر کند. اگر یک کارمند واردشده روی لینکی ویژه‌ساخته‌شده کلیک کند، Rovo متن جاسازی‌شده را به‌عنوان ورودی معتبر درون Session فعال آن کاربر رفتار می‌کند — با مجوزهای واقعی او اجرا می‌شود. از آنجا، ابزار ResearchAgent داخلی Rovo، طراحی‌شده برای تحقیق چندمنبعی مشروع، می‌تواند علیه سازمان استفاده شود تا به‌طور خودکار داده‌ها را از Jira، Confluence و سرویس‌های یکپارچه از جمله SharePoint، Slack، Google Workspace و Microsoft 365 استخراج و به مهاجم ارسال کند.

Varonis نقص RovoBlast را از طریق برنامه Bug Bounty بابcrowd شرکت Atlassian گزارش کرد، و Atlassian یک وصله سمت‌سرور در ۸ ژوئیه ۲۰۲۶ منتشر کرد — بازگشتی بسیار سریع‌تر از بردار همچنان بازِ PromptArmor.

چه چیزی واقعاً در خطر است

هر دو حمله می‌توانند همان دسته از داده‌های حساس شرکتی را افشا کنند: محتوای تیکت‌های Jira، متن صفحات Confluence، کلیدهای خصوصی API، لیست‌های اعضای فضای کاری، شناسه‌های داخلی صفحه و سازمان و آدرس‌های ایمیل نویسندگان. از آنجا که Rovo با هر دسترسی‌ای که کاربر واردشده دارد کار می‌کند، شعاع انفجار یک حمله موفق مستقیماً با میزان گستردگی اتصال سازمان به سیستم‌های داخلی از طریق Rovo مقیاس می‌گیرد.

چرا این موضوع فراتر از Atlassian اهمیت دارد

طبق گزارش The Hacker News، ضعف زیربنایی منحصر به Rovo نیست — این ضعف ساختاری برای هر دستیار هوش مصنوعی‌ای است که محتوای خارجی نامعتبر (فایل‌های آپلودشده، صفحات وب یا URL‌های ساخته‌شده) را پردازش می‌کند و در عین حال دسترسی ممتاز به سیستم‌های داخلی دارد. پژوهشگران امنیتی این دسته از آسیب‌پذیری، معروف به Injection پرامپت غیرمستقیم، را یکی از دشوارترین مشکلات در استقرار Agent‌های AI سازمانی علامت‌گذاری کرده‌اند، چراکه Payload حمله هرگز به‌طور مستقیم به کاربر نمی‌رسد — بلکه از طریق محتوایی که AI از طرف کاربر می‌خواند قاچاق می‌شود.

برای سازمان‌هایی که Rovo یا دستیارهای AI مشابه متصل به سیستم‌های حساس را اجرا می‌کنند، گام عملی فوری اعمال وصله جولای Atlassian برای RovoBlast و برخورد با بردار گزارش‌شده PromptArmor به‌عنوان ریسک فعال و حل‌نشده تا زمانی که Atlassian وصله را تأیید کند است.

Originally reported by The Hacker News. Read the original article for additional details.

View original source
اشتراک‌گذاری: