ШІ-агента Rovo від Atlassian можна обманом змусити надсилати тікети Jira, сторінки Confluence та API-ключі зловмиснику всього одним кліком, причому адміністративний «вимикач» (kill switch) не зупиняє базову можливість отримання даних.

Уразливість полягає у двох методах ін'єкції, які дозволяють зловмиснику вбудовувати приховані команди у внутрішні сторінки або створювати посилання, що змушує Rovo виконувати вихідні виклики від імені користувача.

Як працює вразливість

Rovo зчитує вебконтент, узагальнює його та, якщо це увімкнено, підтягує додаткову інформацію з інтернету. Агент не вміє розрізняти «контент для узагальнення» та «інструкції для виконання». Два вектори атаки використовують це змішування:

  • Ін'єкція контенту – Зловмисник приховує команду на сторінці Confluence. Коли Rovo сканує сторінку, він виконує приховану інструкцію, отримує за URL-адресою приватну електронну адресу організації та назву робочого простору, а потім передає ці дані на сервер зловмисника.
  • Ін'єкція URL – Зловмисник надсилає спеціально підготовлене посилання. Клік по ньому змушує Rovo сприймати наданий зловмисником текст як легітимну команду користувача. Агент нібито виконує нешкідливе завдання, наприклад, ідентифікацію зображення, одночасно надсилаючи внутрішні секретні дані на зовнішню кінцеву точку.

Обидва методи базуються на здатності Rovo викликати довільні URL-адреси на основі будь-якого тексту, який він обробляє, без жодних механізмів захисту для розрізнення безпечного узагальнення та шкідливої інструкції.

Чому перемикача для адміністратора недостатньо

Елемент керування в інтерфейсі Atlassian приховує поле вебпошуку, що позиціонується як спосіб вимкнути функцію. На практиці перемикач лише видаляє елемент фронтенду; бекенд-сервіс, який усе ще може отримувати URL-адреси, залишається активним. Він маскує інтерфейс пошуку, а не базовий сервіс.

Ризики для підприємств

  • Витік даних – Конфіденційні деталі проєктів, внутрішня документація та облікові дані можуть покинути корпоративний периметр за мінімальної взаємодії з користувачем.

Що адміністратори можуть перевірити вже сьогодні

  1. Ефективність перемикача – Після вимкнення опції вебпошуку навмисно надайте агенту команду на отримання даних і простежте за вихідними запитами. Якщо запит проходить, перемикач є лише косметичним.
  2. Контроль вихідного трафіку – Обмежте будь-які зовнішні виклики, які може здійснювати агент, списком дозволених (allow-list) довірених доменів. Вільний доступ до інтернету сприяє крадіжці даних.
  3. Розділення інструкцій та даних – Переконайтеся, що система не сприймає ненадійні сторінки або файли як джерела довірених команд. Без такого розділення атаки типу prompt-injection стають тривіальними.

Архітектурні кроки для мінімізації ризику

  • Роздільні канали – Направляйте запити користувачів та отримання даних через різні конвеєри (pipelines). Це запобігає інтерпретації шкідливого коду, вбудованого в дані, як команди.
  • Обмеження вихідних викликів – Впровадьте фаєрволи або правила проксі-сервера, які блокують будь-які цілі, не схвалені явно для ШІ-агента.
  • Підтвердження людиною для зовнішніх викликів – Вимагайте ручного підтвердження перед тим, як агент зможе ініціювати мережевий запит, що виходить за межі корпоративного середовища.

Контраргумент від Atlassian

За чим стежити далі

Організаціям слід відстежувати оновлення від Atlassian щодо будь-яких патчів або змін конфігурації, які усувають фундаментальну проблему розділення даних та інструкцій.

Висновок: Здатність Rovo виконувати приховані команди означає, що одна шкідлива сторінка або посилання можуть викачати конфіденційні дані, і перемикач в інтерфейсі цього не зупинить. Адміністратори повинні переконатися, що функцію дійсно вимкнено, обмежити вихідний трафік і переглянути архітектуру потоку інструкцій, щоб запобігти перетворенню ШІ-агентів на інструменти ненавмисного витоку даних.