Невидимый текст в PDF крадёт корпоративные данные из Jira и Confluence через AI-агента Atlassian Rovo
Агент Rovo от Atlassian уязвим к скрытой инъекции промптов: атакующий прячет в PDF белый текст кеглем 1pt, агент читает его и сливает содержимое Jira-тикетов и Confluence-документов на внешний сервер — без подтверждения пользователя и без видимых следов. Atlassian знает о проблеме с мая, но не исправила.
Если вы внедряете AI-агентов с доступом к внутренним системам, эта уязвимость показывает реальный риск утечки данных через невинный PDF. Безопасность AI-агентов — не будущее, а сегодняшняя задача.
Что произошло

Исследователи из PromptArmor обнаружили уязвимость в AI-агенте Rovo, который работает с продуктами Atlassian: Jira, Confluence и подключёнными коннекторами. Атака построена на indirect prompt injection — скрытой инъекции промпта.
Схема простая: атакующий готовит PDF, в котором белым шрифтом кеглем 1pt прячет инструкции для агента. Пользователь загружает файл, просит Rovo разобрать Jira-тикеты. Агент обрабатывает запрос, натыкается на скрытый текст, послушно выполняет инъекцию: ищет данные в Jira и Confluence, собирает их в URL-параметры и отправляет GET-запрос на сервер атакующего через встроенный инструмент UrlReadTool.
В итоге на внешний сервер утекают полные тикеты (описания, исполнители, приоритеты, теги) и Confluence-документы (онбординги, архитектурные схемы, внутренние гайды). Всё молча, без подтверждения, без видимого лога в чате.
PromptArmor нашла и второй канал утечки: агент рендерит Markdown-картинки из ответов — тоже известный вектор для кражи данных.
Отключение веб-поиска на уровне организации не помогает — блокируется поисковая функция, но не UrlReadTool, который агент использует для чтения URL. Инъекция может прийти не только из файла, но и через тикеты поддержки, веб-контент, сторонние коннекторы.
PromptArmor сообщила об уязвимости Atlassian 23 мая. Компания зарегистрировала кейс, поблагодарила, но на два напоминания (4 июня и 29 июля) не ответила. По состоянию на 5 августа Rovo остаётся уязвимым.
Автор: Елена Верещагина · Источник: the-decoder.com
Разработчикам. Если вы пишете AI-агентов с доступом к внутренним API и рендерите пользовательский контент (PDF, Markdown, веб-страницы) — валидируйте входящие данные, отключайте динамические инструменты чтения URL или жёстко белите список доменов. Indirect prompt injection — не теоретическая угроза, а рабочий эксплойт.
Бизнесу. AI-агенты с доступом ко всей инфраструктуре — огромный риск: один документ может слить переписку, тикеты, внутренние базы знаний. Нужен аудит доступов, раздельные области для агентов и регулярное тестирование на инъекции. Особенно актуально для компаний на Atlassian, Copilot, аналогах.
Инвесторам. Растёт спрос на инструменты защиты AI-агентов (sandboxing, фильтрация промптов, аудит запросов). Безопасность станет критическим фактором при выборе корпоративных AI-платформ. Atlassian рискует репутацией и долей рынка, если не зашьёт уязвимость быстро.
- Разработать sandboxing-решение для AI-агентов: изоляция инструментов чтения URL, белые списки доменов, контроль динамических запросов
- Запустить SaaS для валидации и фильтрации промптов перед передачей в LLM (детект скрытых инъекций, очистка невидимого текста)
- Сделать аудитор доступов для корпоративных AI-агентов: какие данные видит агент, кому отправляет запросы, лог всех действий
- Консалтинг и тренинги по AI-безопасности для enterprise-клиентов на Atlassian, Microsoft, Google Workspace
- Плагин для Confluence/Jira с политикой безопасности: блокировать рендер Markdown-картинок, запрещать внешние URL, логировать аномалии
- Indirect prompt injection — фундаментальная проблема LLM-агентов, полного решения пока нет, защиты будут обходить
- Atlassian медлит с патчем 2,5 месяца — возможна масштабная эксплуатация уязвимости до фикса
- Рынок AI-агентов растёт быстрее, чем практики безопасности — новые уязвимости будут появляться регулярно
- Компании переоценивают готовность AI-агентов к проду: многие внедряют без аудита доступов и тестирования на инъекции
Вот честно: если у вас в компании крутится Rovo, я бы на вашем месте запретил загрузку PDF и Markdown-рендер до патча. Indirect prompt injection — не баг, а фича архитектуры LLM-агентов: они по определению выполняют текстовые инструкции, и отличить «настоящий» промпт от инъекции почти невозможно. Atlassian молчит 2,5 месяца — классика жанра, когда фича важнее безопасности.
Для разработчиков это звоночек: если делаете агента с доступом к API — либо жёсткий whitelist доменов для URL-инструментов, либо sandboxing, либо вообще убираем динамические запросы. Рынок защиты AI-агентов сейчас почти пустой, а спрос взлетит после первых громких утечек. Кто первым сделает нормальный sandbox для enterprise — заберёт огромный кусок.
Инструменты из статьи
AI-ассистент Microsoft на базе GPT: чат, генерация картинок, интеграция с...
Доступ из РФ →
Комментарии