
RovoBlast 一撳連結可借 Rovo 搬走公司資料,Atlassian 已修正漏洞
URL 預填 prompt 由方便功能變成攻擊入口,connector 愈多影響愈闊
漏洞已經修正,唔好當成仲用得嘅攻擊招數
資安公司 Varonis 公開嘅 RovoBlast,曾經令一條特製連結變成 Atlassian Rovo 嘅指令入口。受害人要已登入 Atlassian 帳戶,再撳開攻擊者送嚟嘅連結;連結內預先填好嘅內容就會進入 Rovo Chat,當成用戶親自輸入嘅要求處理。當時介面冇警告、冇確認步驟,攻擊者亦唔使破解模型或者提升權限。
時間線要講清楚:Bugcrowd 公開紀錄顯示,研究員喺 2025 年 11 月通報,Atlassian 到 2026 年 7 月 8 日標記為已修正,研究員其後亦確認新防護有效。修正放喺 server 端,舊式惡意連結而家唔會再自動注入同執行外來指令。個案評為 P2,公開資料暫時冇列出 CVE 編號,所以唔應該自行加一個落去。

圖片:Varonis
點解一個 URL 參數可以變成可信指令
預填 prompt 本身係方便功能,例如由其他頁面帶住問題打開聊天畫面,減少用戶再打一次字。RovoBlast 暴露嘅問題係,系統當時冇清楚分開「用戶喺介面輸入」同「連結由外面帶入」兩種信任級別,結果網址入面嘅文字進入已登入 session 後,Rovo 就照住用戶本身嘅身份同權限做事。
呢點亦解釋咗點解傳統權限控制照常運作,都擋唔住呢類 prompt injection。Rovo 冇跨過受害人原本睇唔到嘅範圍,但如果嗰個帳戶本身有權讀取大量 Jira issue、Confluence 頁面或者共享文件,AI agent 就可以快速搜尋、整理同調用嗰批內容。權限愈闊,撳一下連結帶出嚟嘅影響就愈大。
Connector 把方便同風險一齊放大
Atlassian 官方 connector 目錄涵蓋 Jira、Confluence、Bitbucket、Slack、Google Drive、Microsoft 365、SharePoint、Outlook、GitHub 同其他企業服務。iThome 報道引述 Varonis 指,Rovo 可接駁超過 50 個平台;Bugcrowd 公開紀錄亦提到,研究員除咗 Confluence,仲展示過 Jira、SharePoint 同 Outlook 可接觸資料受影響嘅情況。
Varonis 研究再指出,當時 Rovo 嘅 ResearchAgent 可以執行多步網上研究。攻擊者一旦成功把指令帶入 session,就有機會叫 agent 先搵內部內容,再利用對外連線把資料帶走。呢度唔列完整指令同惡意網址,但個安全盲點好直接:agent 同時讀到私人資料、接收未驗證內容,又有工具向外連線,單靠模型識唔識拒絕可疑 prompt 都唔穩陣。
修補之後,公司仍然要收窄影響範圍
Atlassian 已經封咗今次入口,不過用緊 Rovo 嘅 IT 同資安團隊仍然值得重新點算 connector。冇人使用嘅接駁應該停用,法律、人事、財務、API key 同生產環境文件亦唔好因為搜尋方便就全部開畀同一個 agent。用戶同群組權限都要重新檢查,因為 agent 做到幾多,始終取決於個帳戶本身睇到幾多。
公司亦可以檢查 Rovo 同相關服務嘅活動紀錄,留意突然大量搜尋、異常 agent 執行、少見嘅外部網域連線,同平日用途唔吻合嘅多步操作。香港公司用緊 Jira、Confluence 雲端版同第三方 connector,一樣處於呢套產品架構入面;修正已經生效,但 connector 清單同權限範圍仍然要定期重看。
參考來源
- iThome — AI助理Atlassian Rovo存在點擊漏洞RovoBlast,藉由在URL嵌入惡意指令竊取應用程式資料 — original report
- Varonis:RovoBlast 技術披露 — 研究團隊原始披露,解釋 Parameter-to-Prompt、ResearchAgent 風險同企業緩解建議。
- Bugcrowd:Rovo 一撳資料外洩漏洞紀錄 — 核實 P2 評級、通報時間線、2026 年 7 月 8 日修正狀態同研究員驗證結果。
- Atlassian:Rovo Connectors 官方目錄 — 核對 Rovo 可接駁嘅 Atlassian 同第三方企業服務種類。
- Atlassian:Rovo Chat 多 agent 架構 — 補充 Rovo 點樣用專門 agent、工具同多步操作處理企業資料。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







