脆弱性  ·  2026-09-28

SalesBleed: ゼロクリック間接プロンプトインジェクションチェーン(Web-to-Leadフォーム)がSalesforce AgentforceからCRMデータを流出

脆弱性High 影響度Global
Zenity Labsは2026-09-24にSalesforce Agentforceの3つの欠陥からなるゼロクリックチェーン('SalesBleed')を公開しました。パブリックWeb-to-Leadフォームを介したプロンプトインジェクション、レコードコンテンツを指示として信頼するエージェント、広範なQuery Recordsツールアクセス — これにより、クリックや資格情報の窃取なしに、DNSおよびSlackリンクプレビューチャネルを介したサイレントなCRMデータ流出(会社名、取引規模、任意のアカウントフィールド)が可能になります。Salesforceは8月に修正をリリースしました。
SalesBleedは、このウィンドウの「エージェントをデータ流出経路とする」典型的なインシデントです。完全に信頼できない外部入力(Webフォーム)と自律エージェントの正規の権限を組み合わせると、プラットフォーム自身のポリシー制御でさえ、データが既に外部に送信された後にのみブロックされたと報告するサイレントなデータ盗難が発生します。これは、間接プロンプトインジェクションチェーンが最大のエンタープライズエージェントデプロイメント(Agentforce)で依然として悪用可能であり、CVEなし/モデルレベル以外の脆弱性がエージェントリスクを駆動することを示しています。
攻撃者は、フォームフィールドに隠されたプロンプトインジェクションを含むリードを送信します。従業員が後でAgentforceエージェントにリードについて尋ねると、エージェントはフィールドを指示として扱い、Query Recordsツールを介してAccountsテーブルをクエリし、攻撃者が制御するホスト名にエンコードされたフィールドをHTML img/URLとしてレンダリングして流出させます — DNSおよびSlackリンクプレビューを介して帯域外でデータを漏えいさせ、SalesforceのTrusted-URL編集をバイパスします。
Salesforce Agentforce(General CRMサブエージェント)。CVEは割り当てられていません。Salesforceによって2026年8月18〜19日に修正
Salesforceは8月18〜19日にURL編集バイパス(RFC 3986解析)を修正しました。パッチ適用済み。信頼できないレコード入力と広範なデータツールとリッチコンテンツレンダリングを組み合わせたエージェントを持つ防御者は、同じ制御を適用する必要があります。一次情報: Zenity Labs公開(2026-09-24)、https://www.infosecurity-magazine.com/news/vulnerabilities-salesforce-ai/ および https://www.theregister.com/security/2026/09/24/salesforce-agentforce-vulns-allowed-0-click-crm-data-theft-anonymous-phishing/5298958
Infosecurity MagazineThe Register
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →