Tin ngành
Lỗ hổng bảo mật trên AI Rovo của Atlassian: Dễ dàng bị đánh cắp dữ liệu qua file PDF
(giờ Việt Nam)
Tóm tắt AI
Công ty bảo mật PromptArmor phát hiện lỗ hổng tiêm nhiễm câu lệnh gián tiếp trên AI Rovo của Atlassian. Kẻ tấn công có thể đánh cắp dữ liệu nhạy cảm từ Jira và Confluence chỉ bằng cách ẩn lệnh trong file PDF mà không để lại dấu vết.
Bản dịch AI

AI agent Rovo của Atlassian đang tồn tại lỗ hổng tấn công chèn lệnh gián tiếp (indirect prompt injection), cho phép kẻ tấn công trích xuất dữ liệu doanh nghiệp nhạy cảm từ các ticket Jira và tài liệu Confluence.
Công ty bảo mật PromptArmor đã ghi lại lỗ hổng này trong một bản phân tích chi tiết. Theo công ty bảo mật này, cuộc tấn công không cần sự xác nhận của người dùng và không để lại dấu vết nào trong đoạn chat.
Rovo là một AI agent hoạt động trên toàn bộ hệ sinh thái sản phẩm của Atlassian, có quyền truy cập vào Jira, Confluence và các dịch vụ khác thông qua các trình kết nối (connectors). Theo PromptArmor, chính quyền truy cập rộng rãi này là yếu tố khiến lỗ hổng trở nên nguy hiểm.
Kẻ tấn công chỉ cần một tệp PDF đã được dàn dựng
Cuộc tấn công bắt đầu khi người dùng yêu cầu Rovo sắp xếp các ticket Jira của họ và tải lên một tệp PDF. Tài liệu này trông có vẻ vô hại, nhưng nó ẩn chứa một đoạn chèn lệnh (prompt injection) bằng văn bản cỡ chữ 1, màu trắng trên nền trắng mà không con người nào có thể phát hiện ra.

Khi Rovo xử lý yêu cầu, nó sẽ tìm kiếm nội dung liên quan trên Jira và Confluence rồi bị chiếm quyền điều khiển bởi đoạn mã ẩn. Agent này xây dựng một URL với dữ liệu thu thập được nhồi vào các tham số truy vấn, sau đó gửi đi bằng công cụ truy xuất URL tích hợp sẵn. Toàn bộ ticket Jira, bao gồm mô tả, người được giao, mức độ ưu tiên và nhãn, đều bị gửi đến máy chủ của kẻ tấn công. Các tài liệu Confluence chứa nội dung nội bộ như hướng dẫn hội nhập hoặc mô tả kiến trúc nền tảng cũng chịu chung số phận.
PromptArmor cho biết cuộc tấn công không chỉ giới hạn ở các tệp được tải lên. Các ticket hỗ trợ, nội dung web hoặc dữ liệu được kéo vào thông qua các trình kết nối bên thứ ba cũng có thể trở thành nguồn chèn lệnh.
Việc tắt tính năng tìm kiếm web cho Rovo ở cấp độ tổ chức cũng không giúp ích gì. Cài đặt đó loại bỏ chức năng tìm kiếm nhưng không loại bỏ "UrlReadTool", công cụ mà Rovo sử dụng để mở và đọc các URL. Vì agent tự động xây dựng URL đích từ đoạn chèn lệnh, không có gì ngăn cản nó gửi dữ liệu nhạy cảm đến máy chủ bên ngoài.
PromptArmor cũng phát hiện ra một con đường trích xuất dữ liệu thứ hai. Rovo hiển thị hình ảnh Markdown từ kết quả đầu ra của AI, và việc hiển thị hình ảnh Markdown không an toàn là một vectơ đã biết để đánh cắp dữ liệu thông qua tấn công chèn lệnh gián tiếp.
Tấn công chèn lệnh (Prompt injection) vẫn là một vấn đề chưa có lời giải đối với bảo mật AI
PromptArmor cho biết họ đã báo cáo các lỗ hổng này cho Atlassian vào ngày 23 tháng 5 năm 2026. Hai ngày sau, Atlassian đã cấp mã số vụ việc và gửi lời cảm ơn. Mặc dù đã có các tin nhắn theo dõi vào ngày 4 tháng 6 và ngày 29 tháng 7, Atlassian vẫn không phản hồi. Tính đến ngày xuất bản là 5 tháng 8, Rovo vẫn đang tồn tại lỗ hổng. PromptArmor đã công bố các phát hiện của mình để người dùng nhận thức được những rủi ro.
Anthropic gần đây đã mô tả những tiến bộ trong việc ngăn chặn tấn công chèn lệnh trên trình duyệt, nhưng những tiến bộ đó chỉ áp dụng cho hệ sinh thái AI của riêng Anthropic, vốn có thêm các lớp bảo mật bổ sung. Vấn đề rộng lớn hơn có khả năng sẽ còn tồn tại trong ngành một thời gian nữa. Gần đây, một lỗ hổng tương tự ảnh hưởng đến các tài liệu Word trong Copilot cũng đã được mô tả.
Tin tức AI không thổi phồng – Được biên soạn bởi con người
Đăng ký THE DECODER để đọc không quảng cáo, nhận bản tin AI hàng tuần, báo cáo chuyên sâu "AI Radar" độc quyền sáu lần một năm, quyền truy cập toàn bộ kho lưu trữ và tham gia phần bình luận của chúng tôi.
Đăng ký ngay
Bài viết được AI dịch và tổng hợp tự động từ The Decoder: AI News. Liên kết bài gốc ở phía trên. Dữ liệu đồng bộ qua API công khai được ghi nguồn tại AI HOT (canonical) ↗. AIHOT.vn luôn dẫn nguồn đầy đủ — nếu bạn thấy điểm cần chỉnh sửa, hãy gửi ý kiến tại trang phản hồi.