Zenity Labs ontdekt 0-click datalek in Salesforce Agentforce
Onderzoekers van cyberbeveiligingsbedrijf Zenity Labs hebben een ernstige kwetsbaarheid ontdekt in Salesforce Agentforce. Via een aanval die de naam 'SalesBleed' kreeg, konden kwaadwillenden gevoelige CRM-gegevens – zoals accountnamen en dealgroottes – uit een organisatie ontvreemden zonder in te loggen en zonder dat het slachtoffer ergens op hoefde te klikken. Salesforce heeft het probleem onderzocht en inmiddels een volledige oplossing doorgevoerd.
De aanvalsvector maakte gebruik van een zogeheten indirect prompt injection via openbare 'Web-to-Lead'-formulieren, een veelgebruikte functionaliteit waarmee externe bezoekers hun gegevens op een website achterlaten. Kwaadwillenden stuurden via dit formulier een schijnbaar onschuldige lead in, waarin verborgen instructies voor de AI-agent waren verwerkt.
Aanvalsmechanisme en omzeiling van filters
Wanneer een interne medewerker vervolgens een alledaagse vraag aan de AI-agent stelde – zoals het controleren van de nieuwste leads – las de agent de kwaadaardige instructies uit. De gehackte prompt droeg de agent op om via de interne 'Query Records'-tool de Accounts-tabel te raadplegen, gevoelige velden op te halen en deze te verwerken in een URL.
Om de data daadwerkelijk buit te maken, omzeilden de onderzoekers het beveiligingsfilter 'Trusted URLs' van Salesforce. Dit filter is ontworpen om onbekende of onvertrouwde links uit de reacties van de AI-agent te verwijderen. Door een specifieke combinatie van niet-herkende topleveldomeinen (zoals .fun) en speciale afsluitende leestekens (zoals accolades) te gebruiken, werd de URL door het filter niet als zodanig herkend en doorgelaten. De browser van de gebruiker of het communicatieplatform Slack verwerkte de code echter wel als een geldige afbeelding of preview-link.
Exfiltratie via DNS-verzoeken
Zodra de chatinterface of een gekoppelde Slack-omgeving de afbeelding probeerde te laden, stuurde de client automatisch een DNS-aanroep naar een door de aanvaller beheerde server. Omdat de ontvreemde bedrijfsdata als subdomain in de URL was ingebouwd, ontving de server van de aanvaller de gevoelige gegevens direct via het DNS-verzoek. Hierdoor werkte de datadiefstal '0-click' en omzeilde deze traditionele beveiligingsfilters voor uitgaand HTTP-verkeer.
Zenity Labs meldde de bevindingen begin juni 2026 bij Salesforce. Na intensieve samenwerking en het doorvoeren van aanpassingen in het 'Trusted URLs'-mechanisme, bevestigde Salesforce medio augustus dat de kwetsbaarheid volledig is verholpen. De onderzoekers benadrukken dat het risico van indirect prompt injection niet uniek is voor Salesforce, maar een structureel aandachtspunt vormt voor alle enterprise AI-agents met toegang tot externe databronnen en gevoelige bedrijfssystemen.