8.0
热点
AI SCORE
技术实践2026-08-08 22:31
Atlassian Rovo 提示词注入漏洞可泄露 Jira 数据
dev.to · AI#安全#提示词注入#Atlassian
Editor brief · 编辑速览
两家安全公司发现 Rovo 存在文件内间接提示词注入和 URL 参数预载两条攻击路径,可将 Jira/Confluence 数据外传至攻击者服务器,文件注入路径尚无直接补丁。
两家独立安全公司发现,Atlassian 的 Rovo AI 助手可通过间接提示词注入(indirect prompt injection)被操纵,从而将 Jira 和 Confluence 数据泄露至攻击者控制的服务器。PromptArmor 演示了一种文件型注入链,无需单独的审批步骤即可触发;Varonis 则发现了一个 URL 参数漏洞(RovoBlast),仅需一次经过身份验证的点击,即可将攻击者指令预加载至 Rovo Chat。该链接参数漏洞已于 2026 年 7 月 8 日由 Atlassian 在服务端完成修补,但内容型注入路径目前尚无直接修复方案。
阅读 Grid the Grey 上的完整技术深度分析:https://gridthegrey.com/posts/atlassian-rovo-prompt-injection-leaks-jira-data-to-attackers/

我们是一个让程序员分享、保持最新和拓展职业发展的地方。