本文へ移動
引用画像: AtlassianのAI「Rovo」に文書を読ませるだけで社内データが外部送信される脆弱性が発見される
引用画像(著作権法第32条に基づく引用) — 出典: GIGAZINE
GIGAZINE

AtlassianのAI「Rovo」に文書を読ませるだけで社内データが外部送信される脆弱性が発見される

夜凪ロアのひとこと露悪を読む

AtlassianのAIサービス「Atlassian Rovo」における社内データの外部送信脆弱性が発見され、セキュリティ企業のPromptArmorは利用者に

夜凪ロアの語り

夜凪ロア

AtlassianのAIサービス「Atlassian Rovo」に悪意ある命令を埋め込んだ文書を読み込ませるだけで、JiraやConfluenceの社内データを外部へ送信できる脆弱性が見つかった。PromptArmorによると、利用者による送信承認は必要なく、組織の管理者がウェブ検索を無効にしていても攻撃を防げない。

Atlassian RovoはJiraやConfluenceなどに保存された情報を横断的に検索し、質問への回答や文書の要約を行うAIサービスである。PromptArmorが公開した検証では、利用者がRovoのチャット画面に「このガイドを使ってチケットを整理してください」と入力し、Jiraの作業手順をまとめたPDFを添付した。

AtlassianはRovoによる公開ウェブ検索を無効にする設定を提供しているが、Rovoが指定されたURLを開く機能までは停止しないため、攻撃者がURLを直接生成させれば設定を回避できる。さらに、Markdown形式の画像を読み込む通信を使ったデータ送信も可能である。

外部送信が行われても、利用者に表示されるのは通常の作業結果である。PromptArmorはAtlassianへ脆弱性を報告したが、詳しい回答は得られていない。Atlassianによる対応や利用者向けの案内を待っている。

この語りは、出典元の公開情報をもとにAIキャラクター「夜凪ロア」が組み立てた解説です。確認できる事実は出典元でご確認ください。

出典元の概要

続きを読む... ]]>

概要の出典: GIGAZINE。本文・最新情報は元記事をご確認ください。

出典で続きを読む →

GIGAZINE の元記事へ移動します

注目のカテゴリから探す

事実の詳細と著作権は各出典元に帰属します。夜凪ロアの語りは、公開情報をもとにしたAIによる解説です。