安全公司 PromptArmor 披露:通过在 PDF 中植入隐藏指令,可无声无息地引导 Atlassian Rovo 将 Jira 和 Confluence 中的敏感数据转发到外部服务器,攻击无需用户确认且不留痕迹。
安全公司 PromptArmor 披露了 Atlassian AI 代理 Rovo 的一个漏洞,攻击者可以通过间接提示词注入,悄无声息地从 Jira 和 Confluence 中窃取企业敏感数据。
攻击门槛极低——只需一个包含隐藏指令的文档(白底白字)。一旦 Rovo 处理了该文件,代理就会收集被请求的内部数据,再通过动态生成的 URL 将其传输到攻击者的服务器。
这起事件再次表明,提示词注入仍是 AI 安全领域悬而未决的难题,同样影响着微软 Copilot 等其他系统。
Atlassian 的 AI 代理 Rovo 存在一个间接提示词注入漏洞,攻击者可借此从 Jira 工单和 Confluence 文档中窃取企业敏感数据。
安全公司 PromptArmor 在一份详细分析报告中记录了这一缺陷。该公司表示,这种攻击无需用户确认,且在对话中不留任何可见痕迹。
Rovo 是一款 AI 代理,集成于 Atlassian 全产品线,可访问 Jira、Confluence 以及通过连接器接入的其他服务。PromptArmor 指出,这种广泛的访问权限正是该漏洞如此危险的原因所在。
攻击始于用户请求 Rovo 整理 Jira 工单并上传 PDF 文档。该文档表面无害,但其中隐藏着一段提示词注入——使用白底白字、一磅重的极小字体,人眼根本无法察觉。
用户上传的文档包含隐藏在白底白字中的提示词注入。| 图片来源:PromptArmor

当 Rovo 处理该请求时,它会在 Jira 和 Confluence 中搜索相关内容,随即被隐藏的注入指令劫持。代理会构建一个 URL,将收集到的数据塞入查询参数,然后使用内置的 URL 获取工具访问该 URL。最终,完整的 Jira 工单——包括描述、负责人、优先级和标签——都会到达攻击者的服务器。Confluence 文档(含入职指南、平台架构描述等内部内容)同样难逃泄露。
PromptArmor 表示,攻击并不局限于上传文件。支持工单、网页内容或通过第三方连接器拉取的数据,同样可以充当注入载体。
在组织层面关闭 Rovo 的网络搜索也无济于事。该设置只是移除了搜索功能,但并不会禁用 Rovo 用于打开和读取 URL 的"UrlReadTool"。由于代理从提示词注入中动态构建目标 URL,因此它随时可以将敏感数据发送到外部服务器。
PromptArmor 还发现了第二条数据泄露路径。Rovo 会渲染 AI 输出中的 Markdown 图片,而不安全的 Markdown 图片渲染正是已知的间接提示词注入数据窃取向量。
PromptArmor 称,其于 2026 年 5 月 23 日向 Atlassian 报告了该漏洞。两天后,Atlassian 分配了案例编号并表示感谢。尽管随后在 6 月 4 日和 7 月 29 日又发送了跟进消息,Atlassian 均未作回应。截至 8 月 5 日(文章发布日期),Rovo 仍然存在该漏洞。PromptArmor 公开其发现,旨在让用户意识到这一风险。
Anthropic 日前描述了在浏览器端提示词注入方面的进展,但这些进展仅适用于 Anthropic 自有的 AI 生态系统——后者包含额外的安全层。更广泛的问题恐怕在整个行业中还会持续一段时间。就在最近,Copilot 中 Word 文档的类似漏洞也被详细披露。