1. Zenity Labs heeft een kwetsbaarheid ontdekt, SalesBleed genaamd, in Salesforce Agentforce. Deze kwetsbaarheid stelde aanvallers in staat om gevoelige CRM-gegevens te stelen zonder in te loggen, toegang te krijgen tot een Salesforce-tenant, of interactie van het slachtoffer te vereisen.
2. De aanval maakte gebruik van indirecte promptinjectie via Salesforce Web-to-Lead-formulieren, die publieke eindpunten zijn bedoeld voor het indienen van verkoopleads door externe gebruikers. Het probleem was met name significant omdat deze formulieren opzettelijk niet-geauthenticeerd zijn.
3. Een aanvaller kon een ogenschijnlijk normale lead indienen met verborgen instructies in een veld dat Agentforce later zou verwerken. De kwaadaardige inzending werd opgeslagen in de Leads-tabel van de organisatie.
4. Wanneer een medewerker Agentforce een routinevraag stelde, zoals het bekijken van recente leads, kon de AI-agent het gemanipuleerde record ophalen en verwerken. De geïnjecteerde instructies konden een subagent ertoe aanzetten de bestaande Query Records-functionaliteit te gebruiken om toegang te krijgen tot andere CRM-gegevens, zoals Accountrecords.
5. De aanval vereiste geen privilege-escalatie, aangezien de betreffende subagent al toegang had tot zowel lead- als accountgegevens. Dit transformeerde promptinjectie tot een keten voor het benaderen en exfiltreren van gegevens tussen records.
6. Een aanvaller kon de agent instrueren om waarden zoals bedrijfsnamen en dealgroottes te verkrijgen en deze informatie te plaatsen in een subdomein van een door de aanvaller gecontroleerde URL.
7. De methode voor gegevensdiefstal maakte gebruik van een HTML-afbeeldingslabel dat door de agent werd geretourneerd. Wanneer de Agentforce-client een externe afbeeldingsbron rendert, probeert de browser de opgegeven hostnaam op te lossen en op te halen.
8. Voordat een HTTP-verzoek werd voltooid, moest de client een DNS-lookup uitvoeren. Dit DNS-verzoek kon de gezaghebbende DNS-server van de aanvaller bereiken, waardoor de aanvaller de gegevens kon vastleggen die in de hostnaam waren geplaatst.
9. De techniek werd als "zero-click" beschouwd omdat de medewerker alleen een gewone vraag over leads hoefde te stellen. De gebruiker hoefde geen bijlage te openen, op een URL te klikken, een actie goed te keuren of te interageren met de kwaadaardige lead. Een kwaadaardige lead kon in de CRM blijven bestaan en potentieel worden geactiveerd wanneer een medewerker later vroeg om die gegevens te inspecteren.
10. Salesforce Agentforce gebruikt Trusted URLs als een toelatingslijst en redactie mechanisme om te voorkomen dat agents niet-goedgekeurde externe URL's genereren of benaderen. Niet-goedgekeurde URL's in reacties van agents worden vervangen door URL_Redacted.
11. Zenity ontdekte echter randgevallen in de URL-redactielogica, waarbij het controlemechanisme bepaalde top-level domains niet consequent herkende en bepaalde speciale tekens anders behandelde dan downstream renderingcomponenten. Hierdoor kon een incorrecte tekenreeks de redactor omzeilen en toch worden behandeld als een ophaalbare URL wanneer deze werd geplaatst in een HTML-afbeeldingsbron. Salesforce heeft de bypass van de specifieke Trusted URLs die in het onderzoek werd gebruikt, verholpen door de vorige op regex gebaseerde URL-identificatie te vervangen door meer standaardconforme URL-parsing.
12. Zenity bevestigde in augustus 2026 dat de oplossing werkte, en latere meldingen gaven aan dat de bredere SalesBleed-problemen ook waren opgelost.
13. SalesBleed toont het gevaar aan van het combineren van drie elementen in een AI-workflow: door de aanvaller gecontroleerde inhoud, toegang tot gevoelige interne gegevens en een manier om gegenereerde uitvoer te verzenden.
14. Organisaties wordt geadviseerd om Agentforce-toolmachtigingen te beoordelen, agents te beperken tot de minimaal vereiste CRM-objecten, nauwkeurig gedefinieerde Trusted URL-toelatingslijsten af te dwingen en extern ingediende CRM-velden te behandelen als onvertrouwde instructies in plaats van vertrouwde zakelijke inhoud.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!