Tin ngành
Lỗ hổng bảo mật nghiêm trọng trên Atlassian Rovo: Dữ liệu Jira và Confluence bị đe dọa
(giờ Việt Nam)
Tóm tắt AI
Atlassian Rovo bị phát hiện lỗ hổng cho phép kẻ tấn công đánh cắp dữ liệu từ Jira và Confluence thông qua kỹ thuật tiêm lệnh gián tiếp, ngay cả khi tính năng tìm kiếm web đã bị vô hiệu hóa.
Bản dịch AI

Bối cảnh
Atlassian Rovo AI là một tác nhân đa năng hoạt động trên toàn bộ hệ sinh thái sản phẩm của Atlassian (Jira, Confluence, v.v.).
Các lỗ hổng đã được xác định cho phép kẻ tấn công trích xuất dữ liệu trên toàn bộ tenant của Atlassian (các ticket Jira, tài liệu Confluence, v.v.) thông qua kỹ thuật tấn công chèn câu lệnh gián tiếp (indirect prompt injection). Cuộc tấn công này thực thi mà không cần sự phê duyệt của con người và thành công nhờ khai thác công cụ truy xuất URL của Rovo.
Cuộc tấn công này vẫn thành công ngay cả khi tổ chức đã vô hiệu hóa tính năng tìm kiếm web cho Rovo. Nguyên nhân là do cài đặt tìm kiếm web không loại bỏ được công cụ dùng để mở các kết quả tìm kiếm.
PromptArmor đã tiết lộ các lỗ hổng được đề cập trong bài viết này cho Atlassian vào ngày 23 tháng 5. Atlassian đã cấp mã số vụ việc và gửi lời cảm ơn, nhưng sau nhiều lần PromptArmor liên hệ theo dõi trong hơn hai tháng, Atlassian không có thêm phản hồi nào và Rovo vẫn tồn tại lỗ hổng. Do đó, chúng tôi công bố thông tin này để cảnh báo người dùng về các rủi ro.
Chuỗi tấn công
Nạn nhân chuẩn bị một truy vấn yêu cầu Rovo sắp xếp các ticket Jira.
Nạn nhân tải lên Rovo một tệp tin có chứa mã chèn câu lệnh (prompt injection) ẩn.
Đối với các trường hợp sử dụng thông thường, điều này khá phổ biến: người dùng tìm thấy một tệp tin trực tuyến và tải nó lên Rovo. Cuộc tấn công này không phụ thuộc vào nguồn chèn mã – các nguồn khác bao gồm, nhưng không giới hạn ở: dữ liệu bên ngoài trong Atlassian (ví dụ: ticket hỗ trợ), dữ liệu web (nếu tính năng tìm kiếm được bật), các 'trình kết nối' (connectors) của bên thứ ba, v.v.
Nạn nhân yêu cầu Rovo sắp xếp các ticket Jira của họ.
Mã chèn câu lệnh thao túng Rovo để gửi các ticket Jira và tài liệu Confluence đến trang web của kẻ tấn công.
Công cụ truy xuất URL của Rovo không an toàn: không có biện pháp bảo vệ nào chống lại việc mở một URL được tạo động bởi tác nhân AI. Ở đây, Rovo bị thao túng để đính kèm dữ liệu nhạy cảm vào URL của kẻ tấn công. Khi Rovo gọi công cụ không an toàn này để mở URL, trang web của kẻ tấn công sẽ ghi lại yêu cầu, bao gồm cả dữ liệu nhạy cảm được đính kèm.
Lưu ý: Cuộc tấn công này vẫn thành công ngay cả khi tổ chức đã vô hiệu hóa tính năng tìm kiếm web cho Rovo. Nguyên nhân là do cài đặt tìm kiếm web không loại bỏ được công cụ dùng để mở các kết quả tìm kiếm.
Nếu người dùng quay lại cuộc trò chuyện sau đó, họ sẽ thấy các đề xuất cập nhật ticket của tác nhân AI mà không có dấu hiệu nào cho thấy đã xảy ra tấn công.
Kẻ tấn công xem nội dung các ticket và tài liệu của nạn nhân thông qua nhật ký trên trang web của chúng.
Kỹ thuật chèn câu lệnh có thể trích xuất bất kỳ dữ liệu nào mà tác nhân AI có quyền truy cập trong Atlassian, bao gồm cả dữ liệu mà tác nhân AI có thể truy cập thông qua các 'trình kết nối'.
Bổ sung: Cơ chế trích xuất thứ hai
Atlassian Rovo cũng hiển thị hình ảnh Markdown từ các kết quả đầu ra của AI. Việc hiển thị hình ảnh Markdown không an toàn là một vectơ tấn công nổi tiếng để trích xuất dữ liệu thông qua chèn câu lệnh gián tiếp.
Để thấy chuỗi tấn công hoàn chỉnh đối với việc hiển thị hình ảnh Markdown không an toàn, dưới đây là một số ví dụ từ các nghiên cứu khác của chúng tôi:
Tiết lộ có trách nhiệm
PromptArmor đã tiết lộ các lỗ hổng được đề cập trong bài viết này cho Atlassian vào ngày 23 tháng 5. Atlassian đã cấp mã số vụ việc và gửi lời cảm ơn, nhưng sau nhiều lần PromptArmor liên hệ theo dõi trong hơn hai tháng, Atlassian không có thêm phản hồi nào và Rovo vẫn tồn tại lỗ hổng tính đến thời điểm bài viết này được phát hành.
Dòng thời gian
Thông tin tình báo về mối đe dọa của PromptArmor
Tổ chức của bạn đã được bảo vệ khỏi các rủi ro AI từ nhà cung cấp chưa?
PromptArmor liên tục giám sát danh mục các AI của bên thứ ba, các kỹ năng, plugin, trình kết nối, máy chủ MCP, mô hình AI và nhiều thành phần khác của bạn.
Chúng tôi phát hiện các lỗ hổng và thay đổi như thế này, làm nổi bật rủi ro trước khi nó trở thành một sự cố thực sự.
Bài viết được AI dịch và tổng hợp tự động từ Hacker News Nổi bật (buzzing.cc bản dịch tiếng Trung). Liên kết bài gốc ở phía trên. Dữ liệu đồng bộ qua API công khai được ghi nguồn tại AI HOT (canonical) ↗. AIHOT.vn luôn dẫn nguồn đầy đủ — nếu bạn thấy điểm cần chỉnh sửa, hãy gửi ý kiến tại trang phản hồi.