Скрытые инструкции в рабочем контексте могли превратить Atlassian Rovo из помощника в канал утечки: ассистента можно было вынудить отправить наружу данные из Jira и Confluence, к которым у жертвы уже был доступ. Для команд это неприятный класс риска: ломать сам Atlassian не нужно, достаточно подбросить ИИ отравленную страницу, документ или другой контекст.
Как работала атака
The Hacker News со ссылкой на независимые находки исследователей описывает сценарий инъекции подсказок (prompt injection): злоумышленник прячет инструкции в контенте, который Rovo читает при ответе. Atlassian сама указывает в документации о прозрачности ИИ, что Rovo Chat и агенты используют контекст из Jira, Confluence, подключенных источников, загруженных файлов и, при включении функции, из веб-поиска.
Один из публичных примеров показал исследователь Anirudh на blog.redtrib3.in. Он спрятал команды в странице Confluence, после чего попросил Rovo сделать краткое резюме заметки. Вместо обычного пересказа помощник сходил по внешнему URL, подставил в запрос данные жертвы и вернул ответ атакующего как будто это и было содержание страницы. В таком сценарии ИИ работает не как хакер, а как слишком послушный стажер, которому дали плохую инструкцию.
Что именно утекало и почему это важно
Речь не о полном обходе прав доступа и не о классической дыре в Jira или Confluence с отдельным CVE. По документации Atlassian, Rovo должен работать в рамках прав вошедшего пользователя: если сотрудник видит страницу, тикет или документ, ассистент может использовать этот контекст. Проблема в другом: инъекция подсказок позволяет заставить систему не просто пересказать эти данные, а отправить их на внешний сервер или подменить финальный ответ.
Для бизнеса это хуже, чем кажется на первый взгляд. В Jira и Confluence обычно лежат дорожные карты, описания инцидентов, внутренние регламенты, фрагменты архитектуры и обсуждения релизов. Если такой массив проходит через ИИ-слой без жестких ограничений на источники и внешние обращения, Rovo становится еще одной точкой эксфильтрации, причем вполне штатной с точки зрения учетных данных пользователя.
Статус исправления и вывод для компаний
Anirudh пишет, что его находка уже была исправлена к моменту публикации и прошла у Atlassian как дубликат. При этом The Hacker News отдельно отмечает, что публичное подтверждение полного закрытия было не для всех описанных техник. CVE-номер в материалах не указан, затронутые версии тоже не названы: речь идет об облачном Rovo, а не о конкретных локальных сборках Jira или Confluence.
Для компаний в России и СНГ вывод практичный: относитесь к страницам Confluence, загруженным файлам и внешним источникам знаний, которые читает Rovo, как к потенциально недоверенному вводу. Нужны аудит доступа к Rovo, минимизация источников контекста, проверка автоматизаций и аккуратное отношение к страницам и документам, которые могли подготовить подрядчики или внешние пользователи. Иначе ИИ-помощник начнет очень старательно выполнять не ту работу.
Источники: , , .