Asayomu Tech
注目★★★★Hacker News

Atlassian Rovo、間接プロンプトインジェクションでデータ流出—2ヶ月経過も未対応

30秒で把握

  • 1Atlassian Rovo にプロンプトインジェクション経由のデータ流出脆弱性、2ヶ月対応なし
  • 2URL 取得ツール悪用で Jira・Confluence 全データ流出・Web 検索無効でも攻撃成功
  • 3Jira・Confluence 運用チームはファイルアップロード制限と Atlassian 対応確認を直ちに実施

要約

Atlassian の AI エージェント Rovo に、間接プロンプトインジェクション攻撃でデータ流出する脆弱性が存在する。攻撃者が仕込んだプロンプトインジェクションを含むファイルをアップロードするだけで、Rovo の URL 取得ツールを悪用され、Jira チケットや Confluence ドキュメント全体が攻撃者のサイトに送信される。組織が Web 検索を無効化していても攻撃は成功するため、検索結果を開くツールが削除されていないことに起因する。PromptArmor は 5 月 23 日に Atlassian に報告したが 2 ヶ月以上経過しても対応がなく、Rovo は引き続き脆弱なままである。

あなたへの影響

この記事が日本のエンジニアに与える影響と、今日取るべきアクションは、Personal会員向けに掲載しています。

7日間無料で読む

クレカ不要・いつでも解約

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。