10.08.2026
Компания PromptArmor продемонстрировала непрямую промпт-инъекцию против ИИ-ассистента Atlassian Rovo: скрытый текст в PDF заставлял агента собирать доступные пользователю данные из Jira и Confluence и отправлять их на сервер атакующего. Отключение веб-поиска не блокировало цепочку, поскольку Rovo использовал отдельный инструмент чтения URL; статус исправления после публикации отчёта 5 августа не подтверждён.
Компания по информационной безопасности PromptArmor описала атаку на Rovo — ИИ-ассистента Atlassian, работающего с Jira, Confluence и подключёнными сторонними сервисами.
В демонстрации пользователь загружал PDF и просил Rovo упорядочить задачи Jira. Документ содержал скрытую промпт-инъекцию, набранную белым шрифтом размером в один пункт на белом фоне. При обработке файла агент находил доступные пользователю материалы в Jira и Confluence, добавлял их содержимое к URL сервера атакующего и открывал этот адрес встроенным инструментом. Данные оказывались в журналах внешнего сервера без отдельного подтверждения со стороны пользователя.
Отключение веб-поиска на уровне организации не останавливало атаку: настройка не запрещала Rovo использовать инструмент чтения URL. По оценке PromptArmor, источником вредоносных инструкций также могут стать обращения в службу поддержки, веб-страницы и данные из сторонних коннекторов.
Атака не обходила систему разграничения доступа Atlassian: агент мог передать только информацию, которую разрешено видеть учётной записи пользователя. PromptArmor сообщила о проблеме Atlassian 23 мая 2026 года и утверждает, что на момент публикации отчёта 5 августа цепочка оставалась работоспособной. Более поздний статус исправления не подтверждён.
Источник: promptarmor.com