Az Atlassian népszerű MI-ügynöke, Rovo, súlyos sebezhetőséget mutat egy új típusú támadással szemben: rejtett utasításokkal ellátott PDF-dokumentumok segítségével érzékeny vállalati adatok szivárogtathatók ki anélkül, hogy a felhasználók vagy rendszergazdák erről tudomást szereznének. A biztonsági rés kockázatait és részleteit PromptArmor tárta fel egy átfogó elemzésben.
Az elemzés szerint Rovo MI-ügynök képes a teljes Atlassian termékcsalád, így a Jira, Confluence és más kapcsolt szolgáltatások adatainak elérésére. Ezt a széles hozzáférést használják ki a támadók egy úgynevezett indirekt prompt injection során, ahol a támadási utasításokat például egy PDF-dokumentumban, fehér betűkkel fehér háttéren, 1 pontos betűmérettel rejtik el. A dokumentum feltöltése után Rovo feldolgozza az abban elrejtett utasításokat, majd egy speciálisan összeállított URL-t hív meg, amely tartalmazza a begyűjtött érzékeny adatokat is query-paraméterként. Így a támadó szerverére kerülhetnek teljes Jira-tickek, Confluence-dokumentumok vagy más belső anyagok, például onboarding útmutatók vagy architektúra-leírások.[^1]
Az indirekt prompt injection nemcsak feltöltött fájlokon keresztül működik, hanem egyéb, Atlassian rendszeren belüli vagy külső adatforrásokon is, például támogatási jegyeken, webes tartalmakon keresztül (ha a keresés engedélyezett), illetve harmadik féltől származó konnektorokon át.
Még akkor is, ha az Atlassian szervezeti szinten letiltja az MI webes keresési funkcióját, a UrlReadTool továbbra is aktív marad, lehetővé téve a külső URL-ek dinamikus, utasításból generált felkeresését. Ez azt jelenti, hogy jelenleg nincs olyan védelem, amely megakadályozná az érzékeny adatok ilyen módon történő kiszivárgását. Emellett a PromptArmor egy második exfiltrációs csatornát is azonosított: a Rovo MI-ügynök a mesterséges intelligencia által generált Markdown-képek renderelésére is képes, amely szintén kihasználható az adatszivárgásra.[^1]
PromptArmor 2026. május 23-án jelezte a sebezhetőséget az Atlassian felé, amely két nap múlva csak egy ügyszámot adott, de további intézkedéseket nem hozott. Június 4-én és július 29-én történő újabb megkeresésekre sem érkezett válasz, ezért a biztonsági cég augusztus 5-én nyilvánosságra hozta az eredményeket.[^1]
„A prompt injection problémák továbbra is jelentős kihívást jelentenek a mesterséges intelligencia-alapú rendszerek számára.”
Bár más MI-fejlesztők, például Anthropic, már komoly előrelépést tettek a böngészőalapú prompt injection támadások elleni védekezésben, ezek a fejlesztések főként az adott ökoszisztémára és extra biztonsági rétegekre korlátozódnak. Az Atlassianhoz hasonló nyíltabb rendszerekben a prompt injection továbbra is komoly fenyegetést jelent.[^1]
Az Atlassian Rovo MI-ügynöke által feltárt sebezhetőség rávilágít arra, hogy a mesterséges intelligencia-alapú rendszerekben rejlő prompt injection veszélyei továbbra is megoldatlanok. A vállalati felhasználóknak ajánlott fokozott figyelmet fordítaniuk a feltöltött és külső forrásból származó dokumentumok ellenőrzésére, valamint a kapcsolt szolgáltatások biztonságára, amíg az Atlassian ki nem dolgozza a megfelelő védelmi intézkedéseket.
[^1]: The Decoder (2026. 08. 10.). “Versteckter Text in einem PDF reicht aus, um über Atlassians KI-Agent Rovo sensible Daten zu stehlen”. Közzétéve [2026. 08. 10.].