К содержанию
Выпуск №63 · 10 августа 2026 / Новости

Загруженный PDF теперь надо считать исполняемым кодом для корпоративного AI-агента

Скрытая инструкция в документе заставила Atlassian Rovo собрать данные из Jira и Confluence и отправить их наружу. Для бизнеса вывод неприятный: агент внутри корпоративного контура не становится доверенным, если читает недоверенный контент.

Редакция 10 августа 2026 г., 14:18 MSK

В Telegram
Загруженный PDF теперь надо считать исполняемым кодом для корпоративного AI-агента
Иллюстрация: hegai.media

AI-агент Atlassian Rovo можно заставить украсть внутренние данные с помощью текста, спрятанного в обычном PDF. Проблема шире одной уязвимости: бизнес дал агенту одновременно читать чужой документ, искать по корпоративным системам и обращаться к внешним URL. В такой конструкции файл становится командой, а полномочия агента работают против компании.

Что произошло

Как пишет The Decoder со ссылкой на исследование PromptArmor, атака начинается с безобидного на вид PDF. В нем спрятана инструкция: белый текст размером в один пункт на белом фоне. Человек его не замечает, но Rovo обрабатывает вместе с остальным содержимым.

В показанном сценарии пользователь просит агента упорядочить задачи Jira и загружает документ. Скрытая инструкция перехватывает ход выполнения: Rovo ищет сведения в Jira и Confluence, помещает собранные данные в параметры динамически созданного URL, а затем открывает его встроенным инструментом. Так содержимое оказывается на сервере атакующего.

По данным PromptArmor, наружу можно вывести полные тикеты Jira с описаниями, исполнителями, приоритетами и метками, а также внутренние документы Confluence, включая материалы для адаптации сотрудников и описания архитектуры платформы. Подтверждение пользователя не требуется, видимых следов в чате атака не оставляет.

Отключение веб-поиска на уровне организации проблему не решает. Эта настройка убирает поиск, но сохраняет UrlReadTool, через который агент открывает сформированный адрес. PromptArmor также нашла второй канал утечки через отображение Markdown-изображений в ответах Rovo.

Компания сообщила Atlassian об уязвимостях 23 мая 2026 года. Atlassian присвоила обращению номер спустя два дня, но, по данным исследователей, не ответила на повторные сообщения 4 июня и 29 июля. На 5 августа Rovo оставался уязвимым.

Новый периметр проходит не вокруг офиса, а внутри агента

Обычная модель корпоративной безопасности предполагает, что документ пассивен: его можно прочитать, проиндексировать, положить в базу. Для AI-агента это уже не так. Текст одновременно служит данными и потенциальной инструкцией, причем визуальная незаметность не мешает модели его исполнить.

Именно поэтому широкие права Rovo становятся не преимуществом, а множителем ущерба. Агент работает с Jira, Confluence и другими сервисами через коннекторы. Чем больше источников он видит и чем больше действий может выполнить без подтверждения, тем полезнее он в нормальном сценарии и тем опаснее после перехвата скрытой инструкцией.

PDF здесь только удобная упаковка. PromptArmor указывает, что источником инъекции могут стать также обращения в поддержку, веб-контент и данные из сторонних коннекторов. Значит, список доверенных сотрудников ничего не гарантирует: сотрудник может действовать добросовестно, а вредоносная команда попадет к агенту из обрабатываемого им материала.

Для российского бизнеса практический вывод простой: нахождение AI-агента внутри корпоративного контура не дает оснований автоматически подключать его к почте, базам и внутренним документам. Обещание «ассистент знает все о компании» хорошо звучит на демонстрации. В эксплуатации оно означает, что один недоверенный фрагмент текста получает шанс воспользоваться всем, что знает ассистент.

Защиту стоит строить так, будто каждый входящий файл пытается управлять агентом. Загруженные документы и данные внешних коннекторов нужно изолировать от инструкций владельца системы. Права агента должны быть минимальными и зависеть от конкретной задачи, а не от удобства настройки. Любая отправка данных наружу, загрузка URL или другое исходящее действие требует отдельного подтверждения. Доступ к внутренним системам и обращения к внешним адресам нужно журналировать так, чтобы инцидент не исчезал вместе с окном чата.

Что смотреть дальше

Ближайший маркер не заявление Atlassian об исправлении, а изменение самого поведения Rovo: перестанет ли агент без подтверждения открывать внешние URL, созданные из содержимого документа, и закроет ли компания канал через Markdown-изображения. Более важный рыночный тест последует затем: появятся ли у корпоративных агентов по умолчанию отдельные уровни прав для чтения недоверенного контента, поиска по внутренним данным и передачи информации наружу.

Если эти действия останутся связаны одной кнопкой «подключить коннектор», PDF продолжит быть не документом, а неучтенным оператором с чужими полномочиями.

Как процитировать

«Загруженный PDF теперь надо считать исполняемым кодом для корпоративного AI-агента». hegai.media, 10 августа 2026 г.. https://hegai.media/novosti/zagruzhennyy-pdf-teper-nado-schitat-ispolnyaemym-kodom-dlya-korporativ--9c4aa76a-e897-4e4e-883f-51618cd41f3d

так материал выглядит в мессенджере