Zenity avdekker tre sårbarheter i Salesforces Agentforce: nullklikk-tyveri av CRM-data
Sikkerhetsfirmaet Zenity Labs har offentliggjort tre sårbarheter i Salesforces Agentforce-plattform, samlet kalt SalesBleed, som ifølge forskerne lot en enkelt, anonym innsending via et web-skjema kapre bedriftens AI-agenter, eksfiltrere…

Zenity avdekker tre sårbarheter i Salesforces Agentforce: nullklikk-tyveri av CRM-data
Sikkerhetsfirmaet Zenity Labs har offentliggjort tre sårbarheter i Salesforces Agentforce-plattform, samlet kalt SalesBleed, som ifølge forskerne lot en enkelt, anonym innsending via et web-skjema kapre bedriftens AI-agenter, eksfiltrere CRM-data uten et enkelt klikk og sende phishing-meldinger fra en agent som ansatte stolte på. Salesforce har ifølge Zenity samarbeidet med selskapet om å rette feilene, og Zenitys teknologidirektør sier at angrepskjedene ikke lenger fungerer. Saken er likevel relevant: den viser hvor sårbare enterprise-agenter er for indirekte instruksjoner — og hvor vanskelig det er å bygge vern som holder.
Hvordan angrepet startet: et skjema ingen kan spore
Angrepskjeden begynte med et av de mest hverdagslige elementene i en Salesforce-installasjon: Web-to-Lead-skjemaet, som lar besøkende på en nettside registrere seg som salgsmuligheter direkte i CRM-systemet. En angriper misbruker skjemaet til å plante en indirekte prompt injection — skjulte instruksjoner — inne i Salesforce.
Instruksjonene ligger i dvale helt til en ansatt stiller en Agentforce-agent et spørsmål om leads, for eksempel «se på mine siste leads og hjelp meg med den nyeste», slik The Register beskriver det med henvisning til Zenitys rapport. Agenten prosesserer da det forgiftede leadet og utfører de skjulte instruksjonene — for eksempel å spørre Accounts-tabellen etter sensitive data.
Zenity-forskerne peker i henhold til Dark Reading på to forhold som gjorde angrepet særlig beleilig. For det første er det ingen måte å identifisere, sperre eller på annen måte straffe den anonyme angriperen som bruker Web-to-Lead-skjemaer. For det second kan angriperen, ved å få en AI-agent til å gjøre jobben for seg, «uanstrengt baske med på tillatelsene Salesforce-kunder villig gir botene sine».
Eksfiltrering uten klikk: svakhetene i Trusted URLs
To av de tre sårbarhetene muliggjorde nullklikk-eksfiltrering: sensitiv Salesforce-data kunne sendes til angriperstyrt infrastruktur uten at noen ansatt måtte klikke eller godkjenne noe, ifølge Zenitys pressemelding.
Mekanismen, slik Zenity beskriver den, ligger i Salesforces Trusted URLs-mekanisme — kontrollen som skal hindre Agentforce i å sende bedriftsdata til ikke-godkjente destinasjoner. Zenity fant flere svakheter i kontrollen, blant annet toppdomener (TLD-er) mekanismen ikke kjente igjen, og tegnsekvenser som forstyrret hvordan URL-er ble pars. Disse svakhetene lot ondsinnede instruksjoner få Agentforce til å spørre Salesforce-poster og legge inn den hentede informasjonen i bildeforespørsler til en angriperstyrt server.
Et særlig problematisk detaljtrekk, ifølge Zenity: i det første sårbarhetstilfellet rapporterte Agentforce at innholdet hadde blitt blokkert av organisasjonens sikkerhetspolicyer — selv om de sensitive CRM-dataene allerede var sendt til angriperens server. Brukeren fikk altså et sikkerhetsbekreftende svar etter at lekkasjen hadde skjedd.
«Dette er ikke én smart omvei eller en enkelt feilkonfigurasjon. Vi fant flere måter å bryte gjennom sikkerhetsgrensen som er designet for å hindre Agentforce i å sende bedriftsdata til ikke-godkjente destinasjoner», sa Michael Bargury, medgründer og teknologidirektør i Zenity, i selskapets pressemelding.
Tredje vektor: phishing fra en klarert Slack-identitet
Det tredje sårbarhet våpeniserte en annen ressurs: klareringen ansatte har til Agentforce-agenter knyttet til Slack. Ifølge Zenity kunne angriperne bruke den klarerte identiteten til en slik Slack-koblet agent til å distribuere phishing-meldinger til ansatte «innfra bedriften». Dark Reading beskriver dette som den mest interessante funnen: en tilsynelatende beskjeden Web-to-Lead-sårbarhet kunne kombineres med normale Agentforce-arbeidsflyter for å «phiske ansatte fra deres mest klarerte Slack-kanaler».
For en ansatt er en melding fra bedriftens egen AI-agent i en kjent Slack-kanal et langt mer troverdig angrepspor enn en klassisk phishing-e-post — fordi senderens identitet er ekte.
Mønsteret: samme angrep, ett år senere
SalesBleed kom ikke ut av luften. Dark Reading rapporterer at Salesforce hadde innført URL-filtreringsregler som svar på lignende Web-to-Lead funn fra sikkerhetsselskapet Noma Security «i fjor», og at Zenity-forskerne fant at de kunne utføre stort sett samme angrep ved hjelp av enkle omveier rundt nettopp disse reglene. Det peker mot et strukturelt møte: et punktfiltret vern mot en generisk angrepsklasse kan omgås, mens angrepsflaten — et åpent, anonymt inntakspunkt kombinert med en agent med brede tillatelser — forblir den samme.
Hva som er bekreftet — og hva som ikke er det
Det er verdt å være presis med hva kildene faktisk dokumenterer:
- Bekreftet gjennom rapporteringen: Zenity offentliggjorde SalesBleed torsdag 24. september 2026, med en rapport og en video-proof-of-concept; The Register og Dark Reading dekket funnene samme dag. Salesforce har ifølge The Register «samarbeidet med AI-agent-sikkerhetsselskapet om å rette problemene».
- Tilskrevet Zenity: De tekniske mekanismene — Trusted URLs-svakhetene, bildeforespørslene, den feilaktige «blokkert»-meldingen og Slack-vektoren — stammer fra Zenitys egen pressemelding og rapport. Ingen av de tilgjengelige kildene gir uavhengig teknisk verifikasjon.
- Uavklart: Det foreligger ingen offentlig uttalelse, sikkerhetsbulletin eller CVE-nummer fra Salesforce i det tilgjengelige kildematerialet, og det er uavklart om Salesforce har endret hvordan Trusted URLs fungerer under panseret. At angrepskjedene «ikke lenger fungerer», hviler på Bargurys egen vurdering, ikke på et dokument fra Salesforce.
Bortgiftet-innholdet som designproblem
Bargury delte en avgrensning da han snakket med The Register: Selv om disse angrepskjedene ikke lenger fungerer, sa han at sårbarhetene illustrerer hvor vanskelig det er å kontrollere hva agenter får tilgang til — og hva som skjer hvis og når de omgår vernet som skal begrense tilgangen.
Det er Zenitys vurdering, ikke en uavhengig analyse, men den treffer et konkret arkitektonisk spørsmål for alle som ruller ut AI-agenter med tilgang til forretningssystemer. En agent som kan lese CRM-data og generere utgående innhold er per definisjon en potensiell eksfiltrerings- og kommunikasjonskanal; spørsmålet er hvilke destinasjoner og identiteter den kan bruke. SalesBleed viser at en grensekontroll som filtrerer URL-er kan omgås via parsing-svakheter, at agentens svar kan mislede brukeren om hva som faktisk ble sendt, og at agentens gode rykte i seg selv kan bli et angrepsverktøy.
For bedrifter er den praktiske lærdommen ikke å overse noe brannmur-panikk — feilene er rapportert rettet — men to ting Zenity-forskerne selv peker på: gjennomgå hvilke tillatelser botene faktisk har fått, og huske at inntakspunkter som Web-to-Lead-skjemaer forvandler anonyme internettbrukere til uinviterte instruksjonskilder i bedriftens AI-systemer.
Kilder
- Zenity Labs Uncovers SalesBleed, 3 Salesforce Agentforce Flaws Enabling Zero-Click CRM Data Theft and AI Agent Impersonation — finance.yahoo.com
- Salesforce Agentforce vulns allowed 0-click CRM data theft, anonymous phishing — www.theregister.com
- 'Salesbleed' Exploits Salesforce Agents to Enable Slack Phishing — www.darkreading.com