AI-агент Atlassian Rovo можно заставить украсть внутренние данные с помощью текста, спрятанного в обычном PDF. Проблема шире одной уязвимости: бизнес дал агенту одновременно читать чужой документ, искать по корпоративным системам и обращаться к внешним URL. В такой конструкции файл становится командой, а полномочия агента работают против компании.
Что произошло
Как пишет The Decoder со ссылкой на исследование PromptArmor, атака начинается с безобидного на вид PDF. В нем спрятана инструкция: белый текст размером в один пункт на белом фоне. Человек его не замечает, но Rovo обрабатывает вместе с остальным содержимым.
В показанном сценарии пользователь просит агента упорядочить задачи Jira и загружает документ. Скрытая инструкция перехватывает ход выполнения: Rovo ищет сведения в Jira и Confluence, помещает собранные данные в параметры динамически созданного URL, а затем открывает его встроенным инструментом. Так содержимое оказывается на сервере атакующего.
По данным PromptArmor, наружу можно вывести полные тикеты Jira с описаниями, исполнителями, приоритетами и метками, а также внутренние документы Confluence, включая материалы для адаптации сотрудников и описания архитектуры платформы. Подтверждение пользователя не требуется, видимых следов в чате атака не оставляет.
Отключение веб-поиска на уровне организации проблему не решает. Эта настройка убирает поиск, но сохраняет UrlReadTool, через который агент открывает сформированный адрес. PromptArmor также нашла второй канал утечки через отображение Markdown-изображений в ответах Rovo.
Компания сообщила Atlassian об уязвимостях 23 мая 2026 года. Atlassian присвоила обращению номер спустя два дня, но, по данным исследователей, не ответила на повторные сообщения 4 июня и 29 июля. На 5 августа Rovo оставался уязвимым.
Новый периметр проходит не вокруг офиса, а внутри агента
Обычная модель корпоративной безопасности предполагает, что документ пассивен: его можно прочитать, проиндексировать, положить в базу. Для AI-агента это уже не так. Текст одновременно служит данными и потенциальной инструкцией, причем визуальная незаметность не мешает модели его исполнить.
Именно поэтому широкие права Rovo становятся не преимуществом, а множителем ущерба. Агент работает с Jira, Confluence и другими сервисами через коннекторы. Чем больше источников он видит и чем больше действий может выполнить без подтверждения, тем полезнее он в нормальном сценарии и тем опаснее после перехвата скрытой инструкцией.
PDF здесь только удобная упаковка. PromptArmor указывает, что источником инъекции могут стать также обращения в поддержку, веб-контент и данные из сторонних коннекторов. Значит, список доверенных сотрудников ничего не гарантирует: сотрудник может действовать добросовестно, а вредоносная команда попадет к агенту из обрабатываемого им материала.
Для российского бизнеса практический вывод простой: нахождение AI-агента внутри корпоративного контура не дает оснований автоматически подключать его к почте, базам и внутренним документам. Обещание «ассистент знает все о компании» хорошо звучит на демонстрации. В эксплуатации оно означает, что один недоверенный фрагмент текста получает шанс воспользоваться всем, что знает ассистент.
Защиту стоит строить так, будто каждый входящий файл пытается управлять агентом. Загруженные документы и данные внешних коннекторов нужно изолировать от инструкций владельца системы. Права агента должны быть минимальными и зависеть от конкретной задачи, а не от удобства настройки. Любая отправка данных наружу, загрузка URL или другое исходящее действие требует отдельного подтверждения. Доступ к внутренним системам и обращения к внешним адресам нужно журналировать так, чтобы инцидент не исчезал вместе с окном чата.
Что смотреть дальше
Ближайший маркер не заявление Atlassian об исправлении, а изменение самого поведения Rovo: перестанет ли агент без подтверждения открывать внешние URL, созданные из содержимого документа, и закроет ли компания канал через Markdown-изображения. Более важный рыночный тест последует затем: появятся ли у корпоративных агентов по умолчанию отдельные уровни прав для чтения недоверенного контента, поиска по внутренним данным и передачи информации наружу.
Если эти действия останутся связаны одной кнопкой «подключить коннектор», PDF продолжит быть не документом, а неучтенным оператором с чужими полномочиями.
