想象一个场景:你的同事在整理 Jira 工单时随手拖进了一个 PDF。三秒后,你们公司过去几个月所有的内部项目文档、故障复盘、平台架构说明,全部出现在一个陌生人的服务器日志里。没有人点击确认按钮,没有弹窗警告,没有可疑的下载记录。事后打开聊天记录,一切正常,好像什么都没发生过。
这不是科幻电影的桥段,这是 Atlassian AI 代理 Rovo 今天真实存在的漏洞。
一个 PDF 就够了
2026 年 8 月 5 日,安全公司 PromptArmor 发布了一份技术分析,披露了 Atlassian 旗下 AI 代理 Rovo 的一个严重安全漏洞。Rovo 是 Atlassian 推出的 AI 代理,运行在 Jira、Confluence 以及 50 个第三方连接器之上,具备企业搜索、对话式 AI、自主代理和零代码自动化等能力。它的核心卖点是跨团队、跨工具地理解你的工作,而恰恰是这种广泛的数据访问权限,构成了漏洞的致命之处。
攻击路径极其简单。攻击者制作一个看似正常的 PDF,在其中嵌入隐藏的提示注入指令,文字颜色设为白色、字号设为 1 磅,人眼无法察觉,但 AI 模型在读取 PDF 内容时能完整解析。当用户将这个 PDF 上传给 Rovo,并请求它执行整理 Jira 工单等日常操作时,Rovo 在搜索 Jira 和 Confluence 相关内容的过程中,会被 PDF 中的隐藏指令劫持。
PromptArmor 的报告详细描述了攻击链条:被注入的提示操纵 Rovo 将 Jira 工单和 Confluence 文档中的敏感数据拼接到一个攻击者控制的 URL 的查询参数中,然后调用 Rovo 内置的 URL 读取工具(UrlReadTool)发起请求。当 Rovo 打开这个 URL 时,攻击者的服务器日志就完整记录了所有被窃取的数据,包括工单描述、任务分配、优先级、标签,以及内部文档如入职指南和平台架构设计。
零点击、零痕迹
这项攻击最令人不安的地方在于两个零:零用户确认,零可见痕迹。整个数据泄露过程不需要用户点击任何确认按钮,Rovo 在后台自动完成了 URL 构建和请求发送。如果用户稍后回到聊天窗口,看到的只是 Rovo 正常输出的工单整理建议,没有任何证据表明攻击曾经发生过。
PromptArmor 还发现了第二条泄露通道。Rovo 会渲染 AI 输出中的 Markdown 图片,而利用不安全的 Markdown 图片渲染进行数据窃取,是间接提示注入领域已有充分记录的已知攻击向量。
关闭搜索引擎也没用
组织级别的安全管理员可能会想:那我把 Rovo 的网页搜索功能关掉不就行了?答案是否定的。
PromptArmor 明确指出,Rovo 的启用网页搜索设置关闭后,移除的是 Rovo 的搜索功能,但并未移除 UrlReadTool。这个工具是 Rovo 用来打开和读取 URL 的底层能力。由于攻击过程中,被注入的提示让 Rovo 动态构建了目标 URL 并自行调用 UrlReadTool,禁掉搜索开关对拦截这个攻击链路毫无作用。
这是一个典型的安全控制粒度问题。用户界面上的一个开关按钮,给人造成了已关闭风险的错觉,但实际的底层能力分毫未减。Rovo 的 URL 读取工具在设计上没有任何防护机制来阻止代理打开自己动态构建的 URL。PromptArmor 的原话是:
there are no protections against opening a URL that has been dynamically created by the agent。
攻击面远不止 PDF
PromptArmor 特别强调,攻击并不局限于用户上传的 PDF 文件。任何 Rovo 能处理的外部内容来源都可能成为注入载体,包括但不限于外部支持工单、网页内容,以及通过第三方连接器拉入的数据。这意味着攻击面远比有人上传了一个恶意 PDF 要广得多。
结合 Rovo 的产品架构来看,它连接了 Slack、Google Drive、GitHub、Salesforce、Notion 等数十个外部应用。一个被注入的工单回复、一条被篡改的 Slack 消息,甚至一个被污染的 GitHub Issue,都可能触发同样的攻击链。
Atlassian 的回应令人担忧
PromptArmor 表示,它于 2026 年 5 月 23 日向 Atlassian 报告了这些漏洞。两天后,Atlassian 分配了案例编号并表示感谢。但此后,尽管 PromptArmor 在 6 月 4 日和 7 月 29 日两次跟进,Atlassian 均未做出进一步回应。截至 8 月 5 日文章发布,Rovo 仍然处于脆弱状态。
从报告到公开披露,一共 74 天。对于一个面向企业客户的 AI 代理产品,这个响应速度令人警醒。Rovo 是 Atlassian 在 AI 领域最重要的战略产品。在 2026 年 5 月的 Team '26 大会上,Atlassian 将其定位为工作、知识、软件交付和自主执行之间的连接层,CEO Mike Cannon-Brookes 亲自将 AI 代理定义为从辅助走向主动参与的核心转变。攻击者甚至不需要特别高超的技术,PromptArmor 披露的攻击链清晰、可复现,攻击门槛极低。
间接提示注入正在成为 AI 安全的核心战场
Rovo 的漏洞并非孤立事件。2026 年 7 月,Check Point Research 发布的《AI 安全报告 2026》显示,间接提示注入的检测量在 2026 年 3 月至 5 月间猛增了约五倍,到 5 月已接近所有检测提示的 1%。长载荷的提示注入,也就是更典型的通过文档内容、Agent 工具响应等渠道发起的攻击,正在成为操作层面的现实威胁。
就在 Rovo 漏洞披露的同一周,安全研究员 Håkon Måløy 展示了一种针对 Microsoft Copilot for Word 的蠕虫式攻击。在 Word 文档中隐藏白色文字,当 Copilot 处理该文档时,隐藏指令被复制到新文件中,使该文件成为新的传播载体。微软确认了该行为,但两次修复尝试均告失败。144 天后,Måløy 在无修复的情况下公开了发现。
更进一步,2026 年 6 月,Brave 的研究团队发表分析指出:间接提示注入在当前 LLM 架构下无法被彻底解决。攻击者不需要触碰用户的提示输入界面,只需将恶意指令嵌入 AI 模型在合法工作流中会摄入的任何内容,无论是网页、文档、工具返回结果还是文件,就能实现劫持。
Futurum Group 在 2026 年上半年的 AI 平台决策者调查(n=820)中发现,53% 的企业将数据隐私和安全列为首要的 AI 部署担忧。间接提示注入正在从学术研究议题转变为企业安全团队必须面对的日常风险。
边界在哪里
Anthropic 在 2026 年 7 月发布了一份让人稍感乐观的报告:Opus 5 在其自有生态中,配合 Auto Mode 的双层防御(输入扫描和操作拦截),对浏览器代理的提示注入攻击成功率在 129 个测试场景中降到了 0%。但这仅适用于 Anthropic 自有的产品体系。对于更广泛的 AI 生态,尤其是 Atlassian Rovo 这种通过连接器接入大量第三方数据的开放架构,通用解决方案仍遥遥无期。
Rovo 的漏洞揭示了一个更深层的结构性问题:当前的 AI 代理架构在设计上,没有为数据和指令的分离建立原生的安全边界。模型天然无法区分用户上传的 PDF 内容和系统指令。当代理拥有读取数据、构建 URL、发起网络请求的完整工具链时,一次间接提示注入就足以让整个链条被反向利用。
对于 Atlassian 而言,这是一场信任危机。Rovo 被定位为 Atlassian 生态的 AI 中枢,但中枢本身的安全护栏尚未就位。对于使用了 Rovo 的企业客户,尤其是那些在 Jira 和 Confluence 中存放了敏感业务数据、产品路线图、客户信息的团队,这一刻值得警觉。PromptArmor 的披露不仅仅是一个安全公告,更是一个信号:在企业大规模部署 AI 代理之前,先确保代理不会成为数据泄露的自动管道。
AI 代理的承诺是替你做事,但 Rovo 的漏洞提醒我们:在它学会区分谁在说话之前,替你做事和替别人做事之间的界限,可能只有一行看不见的文字那么薄。






快报