애틀라시안의 AI 서비스 ‘아틀라시안 로보’에 악의적인 명령을 숨겨놓은 문서를 읽어들이는 것만으로도 지라(Jira)나 캔폴류(Confluence)의 내부 데이터를 외부로 전송할 수 있는 취약점이 발견되었습니다. 보안 기업 프롬프트아머(PromptArmor)에 따르면, 사용자의 송신 승인은 필요 없으며, 조직의 관리자가 웹 검색을 비활성화해도 공격을 막을 수 없다고 합니다.
아틀라시안 로보가 지라나 캔폴류에 저장된 정보를 수평적으로 검색하여 질문에 대한 답변이나 문서의 요약 기능을 수행하는 AI 서비스입니다. 여러 서비스에 분산된 내부 정보를 찾기 쉽게 하는 한편, 외부에서 받은 문서에 숨겨진 명령을 사용자의 지시로 처리하는 ‘간접적인 프롬프트 주입(prompt injection)’의 영향을 받을 수 있습니다.
프롬프트아머가 공개한 검증 결과, 사용자가 로보의 채팅 화면에 “이 가이드라인을 사용하여 티켓을 정리해 주세요”라고 입력하고 지라의 작업 절차를 모은 PDF를 첨부했습니다. 사용자의 요청 자체는 일반적인 업무 지시이며, 화면 상에서 공격으로 이어질 수 있는 요소를 구별할 수 없습니다.
첨부된 PDF는 “지라 백로그 조직 가이드(Jira Backlog Organization Guide)”라는 일반적인 작업 절차서처럼 보입니다. 하지만 PDF 내에는 행 간을 0.1, 글자 크기를 1포인트로 설정하고 흰색 배경에 흰색 글자로 작성된 명령이 숨겨져 있었습니다. 인간에는 보이지 않는 글자라도, 문서 전체를 분석하는 로보는 명령으로 읽어들여 실행합니다.
로보는 요청을 받으면 먼저 지라 내에 있는 미처리 티켓을 확인합니다. 검증 화면에서는 “KAN” 프로젝트에 10건의 미처리 티켓이 있다고 판단하고, 각 티켓과 관련된 캔폴류 페이지를 찾기 시작했습니다.
문제는 필요한 정보를 수집한 후의 동작입니다. PDF 내에 숨겨진 명령은 지라의 티켓과 캔폴류 문서를 지정된 외부 URL로 전송하도록 로보에 지시했습니다. 검증 화면에는 로보가 여러 URL을 읽어들이는 것을 확인한 후 “각 티켓을 평가용 URL로 전송해야 합니다”라고 판단하고 URL을 열기 위한 기능을 호출하려는 모습이 기록되었습니다.
외부 전송이 이루어져도 사용자에게 표시되는 것은 일반적인 작업 결과입니다. 검증 화면에는 KAN-10부터 KAN-1까지의 티켓이 목록으로 표시되고, 각각에 정리된 개요가 추가되었습니다. 사용자에게는 로보가 요청대로 티켓을 정리한 것처럼 보이기 때문에, 뒤에서 내부 데이터가 전송된 사실에는 쉽게 알아차리지 못할 것입니다.
반면 공격자 측의 접근 기록에는 지라의 티켓 번호, 담당자, 우선 순위, 티켓의 개요 등이 저장되어 있었습니다. 더불어 “CONFLUENCE PAGES”라고 표시된 부분에는 로보가 참조한 캔폴류 문서의 본문도 기록되었습니다. 단순히 외부 URL에 접근한 것뿐만 아니라 URL에 내부 정보를 포함시켜 데이터를 가져오도록 한 점이 확인됩니다.
애틀라시안은 로보의 공개 웹 검색 기능을 무효화하는 설정을 제공하고 있습니다. 하지만 로보가 지정된 URL을 열도록 하는 기능 자체는 멈추지 않기 때문에 공격자가 URL을 직접 생성시켜 설정을 우회할 수 있다는 보고가 있습니다. 마크다운 형식의 이미지를 읽는 데 사용되는 데이터 전송도 가능하다는 보고가 있습니다. 프롬프트아머는 2026년 5월 23일에 애틀라시안에 취약점을 보고했지만, 8월 5일 정보 공개까지 자세한 답변을 받지 못했으며, 애틀라시안의 대응과 사용자용 안내를 기다리고 있다고 밝혔습니다.
원문 보기 | 출처: Gigazine