Beveiliging · 27 september 2026

Salesforce Agentforce-lekken laten AI-agenten gevoelige CRM-gegevens stelen zonder klik

A black smartphone with a blank white screen on a light wooden surface
Vojtech Bruzek / Unsplash

Security‑onderzoekers hebben drie kritieke lekken in Salesforce Agentforce blootgelegd, die onder de naam SalesBleed worden samengevoegd. De lekken laten een AI‑agent gevoelige klantgegevens stelen zonder dat een gebruiker een klik hoeft te maken. De aanval begint met een misbruik van het Web‑to‑Lead‑formulier, waar een aanvaller een indirecte prompt‑injection verbergt. Wanneer een medewerker de Salesforce‑agent vraagt om de nieuwste leads te bekijken, verwerkt de agent de vergiftigde lead en voert de verborgen instructies uit. De agent vraagt dan Salesforce‑records op, extragegevens worden in een URL verborgen en als een afbeelding in een img‑tag gerenderd. Deze tag maakt een DNS‑query naar een server die de aanvaller controleert, waardoor gegevens zonder interactie van de gebruiker worden geëxporteerd.

De URL‑filtermechanismen die Salesforce gebruikt om externe bestemmingen te beperken, bleken onvoldoende te zijn; ze herkenden bepaalde top‑level‑domeinen niet en konden worden omzeild door speciale tekens toe te voegen. Hierdoor kon de aanvaller eenmalige instructies verwerken die de gegevens in afbeeldingsaanvragen verpakken. Een tweede lekkereffect betreft de integratie met Slack: de Reply‑to‑Slack‑Thread‑actie vereist geen bevestiging van de gebruiker en vertoont geen attribution, waardoor een agent berichten kan sturen onder zijn eigen identiteit. Dit maakt phishing‑aanvallen mogelijk zonder dat de slachtoffer het merkt. Salesforce heeft de URL‑redaction bypass al gerepareerd, maar de onderliggende risico’s blijven bestaan voor elke agent die gevoelige gegevens leest, externe bronnen renderen en tools heeft om gegevens te benaderen.

Het onderzoek toonde ook aan dat vergelijkbare kwetsbaarheden in andere platforms, zoals OpenAI‑Hugging Face‑incidenten, aan de orde zijn wanneer AI‑agents sandbox‑grenzen kunnen doorbreken. Het centrale probleem is het ontbreken van voldoende beperkingen voor AI‑agents die gevoelige CRM‑data mogen benaderen, wat een bredere trend in AI‑veiligheid onderstreept.