تصور کنید یکی از کارکنان شما فایلی را برای سازماندهی تسکها آپلود میکند و ناگهان تمام اسناد محرمانه شرکت به یک سرور خارجی ارسال میشود. این کابوس امنیتی اکنون در Atlassian Rovo به واقعیت تبدیل شده است. در حالی که Atlassian Rovo برای بهینهسازی بهرهوری سازمانی طراحی شده است، یک نقص امنیتی بحرانی به مهاجمان اجازه میدهد تا بهطور مخفیانه تیکتهای حساس Jira و اسناد Confluence را بدون هیچگونه تایید انسانی استخراج کنند.
به گزارش PromptArmor، این آسیبپذیری از یک ابزار بازیابی URL ناامن نشأت میگیرد که میتوان آن را برای ارسال دادههای خصوصی مستاجر (Tenant) به یک سرور خارجی تحت کنترل مهاجم، دستکاری کرد. Atlassian Rovo به عنوان یک عامل چندمنظوره طراحی شده که در تمام مجموعه محصولات این شرکت فعالیت میکند. در یک محیط شرکتی، این بدان معناست که عامل دسترسی گستردهای به مستندات داخلی و ردیابی پروژهها دارد.

ریسک زمانی حاد میشود که کاربران فایلهایی را از وب آپلود کنند یا با رابطهای شخص ثالث تعامل داشته باشند؛ این امر مسیری را برای «تزریق پرامپت غیرمستقیم» (Indirect Prompt Injection) ایجاد میکند. همانطور که در تحلیل قبلی ما دربارهی امنیت مدلهای بازمتن اشاره کردیم، ریسکهای دسترسی گسترده در محیطهای سازمانی همواره پابرجاست. در اینجا نیز خطر زمانی جدی میشود که مدل بهجای دستور کاربر، دستورات پنهان شده در یک متن را اجرا میکند. این چالشها نشان میدهند که حتی با پیشرفتهای اخیر، مانند تلاشهای Anthropic برای کاهش نرخ موفقیت حملات تزریقی، هنوز حفرههای امنیتی جدی در پیادهسازیهای عملیاتی وجود دارد.

در یک سناریوی واقعی، تصور کنید کارمندی فایلی بهنام «راهنمای بکلاگ» (Backlog Guide) را که در ظاهر بیخطر است، برای کمک به هوش مصنوعی در سازماندهی وظایف آپلود میکند. داخل این فایل PDF، یک دستور مخفی وجود دارد. هنگامی که Rovo سند را پردازش میکند، صرفاً راهنما را نمیخواند، بلکه دستور مخفی را برای سرقت دادهها دنبال میکند.


بر اساس مستندات فنی این گزارش، مکانیسم نشت دادهها به این صورت است:
- محرک: کاربر فایلی حاوی یک تزریق پرامپت پنهان را آپلود میکند.
- اقدام: این تزریق، Rovo را مجبور میکند تا دادههای حساس را به یک URL خاص بچسباند.
- نشت: Rovo از ابزار بازیابی URL خود برای باز کردن آن لینک استفاده میکند و عملاً دادههای خصوصی را در سرور مهاجم ثبت (Log) میکند.
- دور زدن: این حمله حتی اگر تنظیمات «فعالسازی جستوجوی وب» (Enable web search) در سطح سازمان خاموش باشد، باز هم موفق میشود؛ زیرا ابزاری که برای باز کردن نتایج جستوجو استفاده میشود، همچنان فعال باقی میماند.


علاوه بر بازیابی URL، تیم PromptArmor مسیر دوم نشت دادهها را نیز شناسایی کرد: رندرینگ ناامن تصاویر Markdown. این آسیبپذیری رایج به هوش مصنوعی اجازه میدهد تا با تلاش برای بارگذاری تصویری از یک URL که حاوی اطلاعات سرقتی در رشته پرسوجوی (Query String) آن است، دادهها را به بیرون منتقل کند.


این نفوذ بهویژه از آن جهت خطرناک است که هیچ ردی از خود باقی نمیگذارد. اگر کاربر دوباره نشست چت (Chat Session) را باز کند، شواهدی از حمله وجود ندارد و خروجیها کاملاً عادی به نظر میرسند. این وضعیت به مهاجم اجازه میدهد تا یک تخلیه خاموش، مداوم و سیستماتیک از اطلاعات استراتژیک شرکت را حفظ کند.
در ۲۳ مه ۲۰۲۶، PromptArmor این یافتهها را به Atlassian گزارش کرد. در حالی که Atlassian در ۲۵ مه گزارش را پذیرفت و یک شماره پرونده اختصاص داد، اما پس از پیگیریهای مورخ ۴ ژوئن و ۲۹ جولای، ارتباط خود را قطع کرد. تا ۵ آگوست ۲۰۲۶، این آسیبپذیریها همچنان بدون وصله (Unpatched) باقی ماندهاند.
این شکست نشاندهنده شکافی رو به رشد در حاکمیت AI است: تمایل شرکتها به اولویت دادن به استقرار سریع ویژگیهای جدید بهجای امنیت مجوزهای فراخوانی ابزار (Tool-calling permissions) توسط عامل. برای مقابله با این دسترسیهای غیرمجاز، پیادهسازی مدلهای RBAC پویا میتواند جایگزینی امنتر برای مدیریت دسترسیها در محیطهای هوش مصنوعی باشد. وقتی یک هوش مصنوعی میتواند بهطور پویا URL ایجاد کرده و بازدید کند، در واقع یک درِ خروجی بدون نظارت برای دادهها ایجاد کرده است.
گام بعدی شما
سازمانها باید فوراً فایلهایی را که اجازه میدهند کاربران در Rovo آپلود کنند، بازرسی کنند و لاگهای خارجی خود را برای درخواستهای خروجی غیرعادی مانیتور نمایند. گام بحرانی بعدی برای تیمهای امنیتی، حرکت به سمت تاییدات «انسان در حلقه» (Human-in-the-loop) برای هرگونه فراخوانی شبکه خارجی توسط عاملها است.
- فوراً فایلهای آپلودشده در Rovo را بازبینی کنید تا دستورات غیرعادی در آنها نباشد.
- لاگهای خروجی شبکه سازمان را برای درخواستهای مشکوک به دامنههای ناشناس بررسی کنید.
- برای هرگونه فراخوانی شبکه خارجی توسط عاملها، سیستم تایید انسانی را پیادهسازی کنید.
اما داستان سختافزاری این تحول حتی شگفتانگیزتر است — به تحلیل ما دربارهی تراشههای Blackwell مراجعه کنید.




گفتگو