安全公司 PromptArmor 于 8 月 5 日公开了一组针对 Atlassian 旗下 AI 助手 Rovo 的漏洞。攻击者无需受害者点击任何链接,也无需任何人工确认环节,就能把整个 Atlassian 租户内的数据带走——包括 Jira 工单和 Confluence 文档。更棘手的是,即便企业管理员已经在组织层面关闭了 Rovo 的网页搜索开关,这套攻击依然能够得手。

Rovo 是 Atlassian 面向企业推出的多用途智能体,横跨 Jira、Confluence 等整条产品线运行。对大量团队而言,这两个系统承载着需求排期、故障复盘、内部技术方案等最核心的协作资料。
五步走完,全程没有一行恶意代码
PromptArmor 复现的攻击链条只有五步,且不依赖任何漏洞利用程序或恶意软件。
第一步,受害者准备了一个再普通不过的请求——让 Rovo 帮忙整理 Jira 工单。
第二步,受害者向 Rovo 上传了一份文件,文件里藏着一段隐蔽的提示词注入指令。PromptArmor 强调,这个环节在日常使用中相当常见:用户从网上找到一份资料,顺手传给助手参考。演示中被用作载体的是一份名为「Backlog Guide」的待办事项整理指南。研究人员同时指出,注入源并不局限于上传文件,Atlassian 内部的外部数据(例如客户提交的支持工单)、开启搜索后的网页数据、第三方连接器,都可以充当同样的角色。
第三步,Rovo 开始按指令检索 Jira 与 Confluence。
第四步是整套攻击的关键。注入的指令操纵 Rovo 把检索到的工单和文档内容拼接到攻击者控制的网址后面,再调用自身的网址读取工具去访问这个地址。PromptArmor 指出,这个工具本身是不安全的——它对智能体动态拼装出来的网址没有任何防护。当 Rovo 发起访问,攻击者的服务器日志里就完整记录下了这些被附加的敏感内容。
第五步,攻击者只需翻看自家网站的访问日志,受害者的工单与文档内容便一览无余。提示词注入能带走的,是这个智能体权限范围内的任何数据,包括它通过各类连接器所能触及的内容。
值得注意的一个细节是,如果用户稍后重新打开这段对话,看到的只是助手给出的工单更新建议,攻击痕迹已经消失,输出看起来一切正常。
关掉的开关,只关掉了一半
这次披露中最值得企业安全团队警惕的,是那个「已关闭」的网页搜索开关。
PromptArmor 的测试显示,组织级的「启用网页搜索」设置被关掉之后,攻击照样成功。原因在于,这个开关移除的是搜索功能本身,却没有一并移除用来打开搜索结果的那个工具。换句话说,管理员在控制台看到的是「网络访问已关闭」,而智能体实际持有的工具清单并非如此。管理员以为自己配置好的状态,和智能体真正握有的能力之间存在落差,这道落差正在成为企业级智能体最典型的一类漏洞。
PromptArmor 还提到了第二条外泄通道:Rovo 会渲染 AI 输出中的 Markdown 图片。不安全的 Markdown 图片渲染,是提示词注入实现数据外泄的一条公认路径。该公司此前发布的多份研究中,已经出现过多个同类案例。
74 天,一个案件编号和两次无回音的跟进
比漏洞本身更引人关注的,是这条披露时间线。
- 5 月 23 日,PromptArmor 向 Atlassian 报送漏洞
- 5 月 25 日,Atlassian 表示感谢,并分配了案件编号
- 6 月 4 日,PromptArmor 第一次跟进
- 7 月 29 日,PromptArmor 第二次跟进
- 8 月 5 日,文章公开发布
从上报到公开,整整 74 天。PromptArmor 表示,在分配案件编号之后,经过两个多月的多次跟进,Atlassian 再未给出任何进一步沟通,截至文章发布,Rovo 仍然可被利用。正是基于这一点,该公司选择公开披露,以便让用户了解自身面临的风险。
这类风险为什么难堵
这次事件暴露的是企业 AI 助手的一个通病:它被同时授予了读文档、访问网址、渲染内容三类权限,而一旦藏在数据里的指令劫持了模型,这些权限就直接构成了一条现成的外泄通道。
传统的安全开关挡不住这种「借模型之手」的攻击,因为问题的根源在于模型会盲从上下文中出现的指令,而不在于某个功能是否被启用。间接提示词注入至今没有干净利落的解法,这恰恰意味着厂商的响应流程变得格外重要。
对于正在部署企业 AI 助手的组织,可行的做法是把智能体的每一项工具权限都当成攻击面来审计,并对其对外发起的请求行为做独立管控,而不是指望模型自己不上当。在把内部知识库接入 AI 助手之前,安全评估这一环省不得。
来源:PromptArmor Threat Intelligence







