AtlassianのRovo AIエージェントは、クリック一つでJiraチケット、Confluenceページ、APIキーを攻撃者に送信するように騙される可能性があり、管理者の「キルスイッチ」は根本的なデータ取得機能を停止させることができません。

この欠陥には2つのインジェクション手法が含まれており、悪意のあるアクターが内部ページに隠しコマンドを埋め込んだり、ユーザーに代わってRovoに外部へのコールを実行させるようなリンクを作成したりすることが可能になります。

脆弱性の仕組み

Rovoはウェブコンテンツを読み取って要約し、有効になっている場合はインターネットから追加情報を取得します。このエージェントは、「要約されるべきコンテンツ」と「実行すべき指示」を区別できていません。この混同を悪用する2つの攻撃ベクトルがあります。

  • コンテンツ・インジェクション – 攻撃者がConfluenceページにコマンドを隠します。Rovoがそのページをスキャンすると、隠された指示に従って、組織のプライベートなメールアドレスやワークスペース名を含むURLを取得し、そのデータを攻撃者のサーバーに転送します。
  • URLインジェクション – 攻撃者が細工したリンクを送信します。それをクリックすると、Rovoは攻撃者が提供したテキストを正当なユーザーコマンドとして扱います。エージェントは画像の識別といった無害なタスクを実行しているように見せかけながら、同時に内部の機密情報を外部のエンドポイントに送信します。

両方の手法は、Rovoが処理するあらゆるテキストに基づいて任意のURLを呼び出すことができる点に依存しており、良性な要約と悪意のある指示を区別する保護策がありません。

なぜ管理者のトグル設定だけでは不十分なのか

AtlassianのUIコントロールは、機能をオフにする方法としてウェブ検索ボックスを非表示にします。しかし実際には、このトグルはフロントエンドの要素を削除するだけであり、URLを取得できるバックエンドサービスはアクティブなまま残ります。これは検索インターフェースを隠しているだけで、根本的なサービスを停止させているわけではありません。

企業にとってのリスク

  • データの露出 – 機密性の高いプロジェクトの詳細、内部ドキュメント、認証情報などが、ユーザーの最小限の操作だけで企業の境界を越えて流出する可能性があります。

管理者が今日確認できること

  1. トグルの有効性 – ウェブ検索オプションを無効にした後、意図的にエージェントに取得コマンドを入力し、外部へのリクエストが発生するかを確認します。もしリクエストが通る場合は、そのトグルは単なる見た目上のものに過ぎません。
  2. アウトバウンド通信の制御 – エージェントが行う外部への呼び出しを、信頼できるドメインの許可リスト(allow-list)に制限します。インターネットへの自由なアクセスは、データ窃盗を招きます。
  3. 指示とデータの分離 – 信頼できないページやファイルを、信頼できるコマンドソースとして扱わないようにシステムを構成します。この分離がなければ、プロンプト・インジェクション攻撃は容易になります。

リスクを軽減するためのアーキテクチャ上のステップ

  • チャネルの分離 – ユーザーのプロンプトとデータの取得を、異なるパイプライン経由でルーティングします。これにより、データに埋め込まれた悪意のあるペイロードがコマンドとして解釈されるのを防ぎます。
  • アウトバウンドコールの制限 – AIエージェントに対して明示的に承認されていない宛先をブロックするファイアウォールやプロキシルールを導入します。
  • 外部コールに対する人間の承認 – エージェントが企業環境外へのネットワークリクエストを開始する前に、手動の確認ステップを必須にします。

Atlassianからの反論

今後の注視点

組織は、根本的な分離の欠陥に対処するパッチや設定変更に関するAtlassianからのアップデートを監視する必要があります。

まとめ: Rovoが隠しコマンドを実行できるということは、たった一つの悪意のあるページやリンクが機密データを吸い出す可能性があることを意味しており、UIのトグルではそれを防げません。管理者は、機能が本当に無効化されていることを確認し、アウトバウンド通信を厳格に制限し、AIエージェントが意図せずデータ流出ツールにならないよう、指示のフローを再設計する必要があります。