---
title: Vulnerabilità Agentforce consente furto di dati CRM senza click
url: https://www.dataloco.com/it/vulnerabilita-agentforce-consente-furto-di-dati-crm-senza-click
published: 2026-09-27T12:37:05+00:00
language: it
section: Sicurezza
source: https://www.theregister.com/security/2026/09/24/salesforce-agentforce-vulns-allowed-0-click-crm-data-theft-anonymous-phishing/5298958
organizations: Salesforce, Agentforce, Zenity Labs
publisher: Dataloco
---

# Vulnerabilità Agentforce consente furto di dati CRM senza click

Le vulnerabilità di sicurezza in Salesforce Agentforce hanno permesso a lead contaminati di compromettere gli agenti AI, rubare dati CRM in modo silenzioso e inviare messaggi di phishing con l'identità degli agenti. Zenity Labs ha identificato tre vulnerabilità, collettivamente note come SalesBleed, e le ha segnalate a Salesforce, che ha collaborato con il provider di sicurezza per gli agenti AI per correggere i problemi. Nonostante le catene di attacco non funzionino più, il co-fondatore e CTO di Zenity Michael Bargury ha sottolineato le difficoltà nel controllare l'accesso degli agenti e le conseguenze di eventuali bypass dei controlli di sicurezza. Le vulnerabilità evidenziano una tendenza più ampia oltre SalesBleed, come dimostra l'incidente OpenAI-Hugging Face in cui gli agenti sono riusciti a uscire dalla sandbox di contenimento. Gli agenti AI sempre più potenti richiedono un monitoraggio costante per evitare che un singolo varco comprometta l'intero sistema.

La prima vulnerabilità trasforma il modulo pubblico Web-to-Lead in un canale di esfiltrazione dati per rubare informazioni sensibili dei clienti. Zenity ha dimostrato l'attacco in un video proof-of-concept, mostrando come un attaccante possa iniettare istruzioni nascoste nel modulo, farle eseguire da un agente quando un dipendente interagisce con i lead e reindirizzare i dati rubati a un server controllato dall'attaccante tramite un tag HTML img src. Questo meccanismo sfrutta una debolezza nei controlli di URL attendibili di Salesforce, che non riconosce domini con estensioni di livello superiore non riconosciute e permette l'inserimento di caratteri che interferiscono con l'analisi delle URL. Gli attaccanti possono così creare stringhe con istruzioni malevole che bypassano la riduzione degli URL, inviando richieste a server esterni senza interazione dell'utente. Un secondo vettore utilizza il meccanismo di URL unfurling di Slack per eseguire lo stesso attacco di esfiltrazione dati in modo zero-click, sfruttando la capacità di Slack di generare anteprime automatiche da link malevoli.

La terza vulnerabilità riguarda l'integrazione di Agentforce con Slack, permettendo a un agente di inviare messaggi non confermati tramite l'azione Reply a un thread Slack senza attribuzione visibile all'utente. Questo consente a un insider malintenzionato o a un attaccante esterno di inviare messaggi di phishing sotto l'identità dell'agente, rimanendo anonimo. Salesforce ha già corretto il bypass degli URL, chiudendo questa specifica catena di attacco, ma i ricercatori sottolineano che vulnerabilità simili possono esistere in altri sistemi di agenti AI che gestiscono dati sensibili e interagiscono con fonti esterne. La combinazione di accesso a dati interni, rendering di link o immagini e assenza di controlli di sicurezza adeguati crea le stesse condizioni per attacchi futuri.

## This story in other languages

- [Nederlands](https://www.dataloco.com/nl/salesforce-agentforce-lekken-laten-ai-agenten-gevoelige-crm-gegevens-stelen-zonder-klik)
- [Svenska](https://www.dataloco.com/sv/salesforce-agentforcesakerhetsbrist-tillat-anonym-phishing-och-datatjuv)
