安全研究人員發現 Atlassian 企業 AI 助手 Rovo 存在嚴重提示注入漏洞,攻擊者只需精心製作的連結或上傳檔案,即可讓 Rovo 以用戶權限自動收集 Jira 工單、Confluence 文件,並將敏感數據傳送至外部伺服器,全程無需額外確認。
Varonis 與 PromptArmor independently 發現此問題(稱為 RovoBlast),攻擊範圍可延伸至連接的 Slack、SharePoint 等 50+ SaaS。Atlassian 已修復部分路徑,但企業仍需立即審查 Rovo 連接權限、停用非必要瀏覽功能,並監控助手活動日誌。
此事件凸顯 AI 助手在企業環境中的新型攻擊面,提示注入已成為真實威脅。
YSK Limited 專業遠端開發團隊實現 AI、私有 LLM、Web3 項目。立即了解:https://ysk.hk/