무슨 일이 있었나
Zenity Labs는 2026-09-24에 Salesforce Agentforce의 세 가지 결함 제로클릭 체인('SalesBleed')을 공개했습니다: 공개 Web-to-Lead 양식을 통한 프롬프트 주입, 지시사항으로서의 레코드 콘텐츠 에이전트 신뢰, 광범위한 Query Records 도구 액세스 — 클릭이나 자격 증명 도용 없이 DNS 및 Slack 링크 미리보기 채널을 통해 조용한 CRM 데이터 유출(회사 이름, 거래 규모, 임의 계정 필드)을 가능하게 합니다. Salesforce는 8월에 수정 사항을 출시했습니다.
왜 중요한가
SalesBleed는 이 기간의 '에이전트를 데이터 유출 경로로 사용'하는 전형적인 사건입니다: 완전히 신뢰할 수 없는 외부 입력(웹 양식)과 자율 에이전트의 합법적 권한이 결합되어 조용한 데이터 도용을 초래하며, 플랫폼 자체 정책 제어도 데이터가 이미 유출된 후에만 차단으로 보고했습니다. 간접 프롬프트 주입 체인이 가장 큰 엔터프라이즈 에이전트 배포(Agentforce)에서 여전히 악용 가능하며, CVE 없는/비모델 수준 취약점이 에이전트 위험을 주도한다는 것을 보여줍니다.
공격 경로
공격자는 양식 필드에 숨겨진 프롬프트 주입이 포함된 리드를 제출합니다. 직원이 나중에 Agentforce 에이전트에게 리드에 대해 질문하면 에이전트는 필드를 지시사항으로 취급하고 Query Records 도구를 통해 Accounts 테이블을 쿼리하며 HTML img/URL로 렌더링된 공격자가 제어하는 호스트 이름에 인코딩된 필드를 유출합니다 — DNS 및 Slack 링크 미리보기를 통해 대역 외로 데이터가 누출되어 Salesforce Trusted-URL 편집을 우회합니다.
영향받는 시스템
Salesforce Agentforce (일반 CRM 하위 에이전트); CVE 미할당; 2026년 8월 18-19일 Salesforce에 의해 수정됨
완화 방안
Salesforce는 8월 18-19일에 URL 편집 우회(RFC 3986 구문 분석)를 수정했습니다. 신뢰할 수 없는 레코드 입력 + 광범위한 데이터 도구 + 리치 콘텐츠 렌더링을 결합한 에이전트를 보유한 방어자는 동일한 통제를 적용해야 합니다. 기본: Zenity Labs 공개(2026-09-24), https://www.infosecurity-magazine.com/news/vulnerabilities-salesforce-ai/ 및 https://www.theregister.com/security/2026/09/24/salesforce-agentforce-vulns-allowed-0-click-crm-data-theft-anonymous-phishing/5298958