事件经过
Zenity Labs于2026-09-24披露了Salesforce Agentforce中的三缺陷零点击链(“SalesBleed”):通过公共Web-to-Lead表单进行提示注入,代理将记录内容视为指令,以及广泛的Query Records工具访问——实现通过DNS和Slack链接预览通道静默外传CRM数据(公司名称、交易规模、任意账户字段),无需点击或凭据窃取。Salesforce于八月已推送修复。
影响分析
SalesBleed是该窗口内“代理作为数据外传路径”事件的典型代表:完全不可信的外部输入(网页表单)加上自主代理的合法权限等于静默数据窃取,即使平台自身的策略控制也仅在数据已离开后才报告为已阻止。它表明间接提示注入链在最大的企业代理部署(Agentforce)中仍然可利用,且无CVE/非模型级漏洞驱动代理风险。
攻击途径
攻击者在表单字段中提交带有隐藏提示注入的线索;当员工稍后向Agentforce代理询问线索时,代理将该字段视为指令,通过其Query Records工具查询Accounts表,并将编码到攻击者控制主机名中的字段外传,渲染为HTML img/URL——通过DNS和Slack链接预览带外泄露数据,绕过Salesforce可信URL编辑。
受影响系统
Salesforce Agentforce(通用CRM子代理);未分配CVE;由Salesforce于2026年8月18-19日修复
缓解措施
Salesforce于8月18-19日修复了URL编辑绕过(RFC 3986解析);已修补。将任何组合了不可信记录输入+宽泛数据工具+富内容渲染的代理的防御者应应用相同控制措施。主要来源:Zenity Labs披露(2026-09-24),https://www.infosecurity-magazine.com/news/vulnerabilities-salesforce-ai/ 和 https://www.theregister.com/security/2026/09/24/salesforce-agentforce-vulns-allowed-0-click-crm-data-theft-anonymous-phishing/5298958