Apa yang terjadi
Zenity Labs mengungkapkan pada 2026-09-24 rantai zero-click tiga celah ('SalesBleed') di Salesforce Agentforce: injeksi prompt melalui formulir Web-to-Lead publik, kepercayaan agen terhadap konten rekaman sebagai instruksi, dan akses alat Query Records yang luas — memungkinkan eksfiltrasi data CRM diam-diam (nama perusahaan, ukuran kesepakatan, bidang akun arbitrer) melalui DNS dan saluran pratinjau tautan Slack tanpa klik atau pencurian kredensial. Salesforce mengirimkan perbaikan pada Agustus.
Mengapa penting
SalesBleed adalah insiden 'agen sebagai jalur eksfiltrasi data' kanonik di jendela tersebut: input eksternal yang sepenuhnya tidak tepercaya (formulir web) ditambah izin sah agen otonom sama dengan pencurian data diam-diam yang bahkan kontrol kebijakan platform sendiri dilaporkan sebagai diblokir hanya setelah data sudah meninggalkan. Ini menunjukkan bahwa rantai injeksi prompt tidak langsung tetap dapat dieksploitasi di penerapan agen perusahaan terbesar (Agentforce) dan bahwa kerentanan tanpa CVE/non-tingkat model mendorong risiko agen.
Vektor serangan
Penyerang mengirimkan prospek dengan injeksi prompt tersembunyi di bidang formulir; ketika karyawan kemudian bertanya kepada agen Agentforce tentang prospek, agen memperlakukan bidang tersebut sebagai instruksi, meminta tabel Accounts melalui alat Query Records, dan mengeksfiltrasi bidang yang dikodekan ke hostname yang dikendalikan penyerang yang dirender sebagai img/URL HTML — membocorkan data out-of-band melalui DNS dan pratinjau tautan Slack, melewati redaksi Trusted-URL Salesforce.
Sistem yang terdampak
Salesforce Agentforce (subagen CRM Umum); tanpa CVE yang ditetapkan; diperbaiki oleh Salesforce 18-19 Agustus 2026
Mitigasi
Salesforce memperbaiki bypass redaksi URL (penguraian RFC 3986) pada 18-19 Agustus; telah ditambal. Pembela dengan agen apa pun yang menggabungkan input rekaman tidak tepercaya + alat data luas + rendering konten kaya harus menerapkan kontrol yang sama. Primer: Pengungkapan Zenity Labs (2026-09-24), https://www.infosecurity-magazine.com/news/vulnerabilities-salesforce-ai/ dan https://www.theregister.com/security/2026/09/24/salesforce-agentforce-vulns-allowed-0-click-crm-data-theft-anonymous-phishing/5298958