Lỗ Hổng Cho Phép Trích Xuất Dữ Liệu Từ Jira Và Confluence Qua Agent Rovo Của Atlassian
3 phút đọc

Rovo là AI agent hoạt động trên toàn bộ bộ sản phẩm của Atlassian, có quyền truy cập Jira, Confluence và các dịch vụ kết nối khác. PromptArmor cho rằng chính quyền truy cập rộng này làm cho lỗ hổng trở nên nguy hiểm.
Cuộc tấn công bắt đầu khi người dùng yêu cầu Rovo tổ chức các ticket Jira và tải lên một PDF. Tệp trông vô hại nhưng chứa chuỗi lệnh ẩn in cùng màu nền, kích thước một điểm, mà con người không thể phát hiện.
Khi Rovo xử lý yêu cầu, nó tìm kiếm nội dung liên quan trong Jira và Confluence rồi bị chiếm hướng bởi chuỗi lệnh ẩn. Agent tạo một URL với dữ liệu thu thập được nhét vào tham số truy vấn, rồi dùng công cụ truy xuất URL tích hợp để lấy trang đó. Kết quả là ticket Jira đầy đủ, gồm mô tả, người được giao, mức ưu tiên và nhãn, cùng các tài liệu Confluence như hướng dẫn tiếp nhận nhân viên hay mô tả kiến trúc nền tảng, có thể bị gửi tới máy chủ của kẻ tấn công.
PromptArmor cảnh báo cuộc tấn công không chỉ giới hạn ở tệp tải lên; ticket hỗ trợ, nội dung web hoặc dữ liệu lấy qua các connector bên thứ ba cũng có thể chứa nguồn tiêm lệnh. Việc tắt tính năng tìm kiếm web cho Rovo ở cấp tổ chức không khắc phục được vấn đề, vì cài đặt đó chỉ loại tính năng tìm kiếm chứ không vô hiệu hóa "UrlReadTool" mà Rovo dùng để mở và đọc URL. Do agent động tạo URL từ chuỗi lệnh, không có gì ngăn nó gửi dữ liệu nhạy cảm ra bên ngoài.
Ngoài ra, PromptArmor còn phát hiện đường dẫn trích xuất thứ hai: Rovo kết xuất ảnh Markdown từ đầu ra AI, và việc kết xuất ảnh Markdown không an toàn là một vector đã biết để đánh cắp dữ liệu thông qua tiêm lệnh gián tiếp.
PromptArmor cho biết họ đã báo cáo các lỗ hổng cho Atlassian vào ngày 23 tháng 5 năm 2026. Hai ngày sau, Atlassian gán số vụ và gửi lời cảm ơn. Sau các liên hệ tiếp theo vào ngày 4 tháng 6 và 29 tháng 7, Atlassian không phản hồi. Tại ngày công bố 5 tháng 8, Rovo vẫn còn lỗ hổng, và PromptArmor đã công bố phân tích để cảnh báo người dùng.
Nguồn
- Hidden text in a PDF is enough to steal sensitive data through Atlassian's AI agent Rovo— The Decoder, 10 tháng 8, 2026