Atlassian Rovo, 데이터 유출 경로 발견 — URL 검색 도구의 취약점 악용
Atlassian Rovo Exfiltrates Data, Bypassing Controls

PromptArmor는 Atlassian의 AI 에이전트 Rovo에서 데이터 유출 취약점을 발견했습니다. 공격자는 간접 프롬프트 인젝션을 통해 Rovo가 Jira 티켓과 Confluence 문서를 공격자의 웹사이트로 전송하도록 조작할 수 있습니다. 이 공격은 조직 전체에서 웹 검색을 비활성화해도 성공하며, URL 검색 도구의 보안 결함을 이용합니다. PromptArmor는 5월 23일에 Atlassian에 이를 공개했지만, 두 달 넘게 추가 소통이 없어 취약점이 여전히 존재합니다.
이 공격은 조직이 Rovo의 웹 검색을 비활성화했더라도 성공합니다. 웹 검색 설정이 검색 결과를 여는 도구를 제거하지 못하기 때문입니다.