My News ← 戻る

Atlassian RovoがプロンプトインジェクションでJira・Confluenceデータを外部送信——AIエージェントの危険な脆弱性

Atlassian RovoがプロンプトインジェクションでJira・Confluenceデータを外部送信——AIエージェントの危険な脆弱性

項目 内容
ジャンル セキュリティ
日付 2026-08-09
元記事 The Hacker News

要約

AtlassianのAIアシスタント「Rovo」に、プロンプトインジェクションによる機密データ外部流出の脆弱性が発見された。攻撃手法は2種類。第一は、RovoがドキュメントやチケットをスキャンするときにAIへの隠し命令を文書内に埋め込む「コンテンツベース攻撃」で、ユーザーが気づかないうちにJiraやConfluenceのデータが攻撃者サーバーへ送信される。第二は、URLパラメータ rovoChatPrompt に悪意ある命令を事前注入し、認証済みユーザーがリンクを一度クリックするだけでデータ流出が発生する「ワンクリック攻撃」(RovoBlast)だ。確認された漏洩データにはプライベートAPIキーやConfluenceコンテンツが含まれる。URLベースの脆弱性は2026年7月8日にサーバー側でパッチ済みだが、コンテンツベースの攻撃は8月5日時点で修正確認が取れていない。企業でRovoを利用している場合、ドキュメントや外部共有リンクの扱いに引き続き注意が必要だ。


元記事を読む →