Segurança · 27 de setembro de 2026
Também publicado em Nederlands, Svenska, Italiano
Vulnerabilidades do Agentforce permitem roubo de dados sem clique e phishing anônimo
A segurança do Salesforce Agentforce foi abalada por falhas que permitem a extração de informações de CRM sem necessidade de interação do usuário e a distribuição de mensagens de phishing sob identidade de agentes. O grupo Zenity Labs identificou três vulnerabilidades, batizadas de SalesBleed, que afetam o mecanismo de integração com o Slack e o formulário de captura de leads públicos. As falhas permitem que instruções maliciosas sejam inseridas em leads enviados por terceiros, ativando um agente que consulta registros internos e devolve os dados por meio de requisições de imagem para servidores controlados por atacantes. O processo ocorre de forma silenciosa, sem aviso ao usuário, e pode ser explorado tanto por insiders quanto por agentes externos.
O primeiro ponto de ataque utiliza o formulário Web-to-Lead para injetar um prompt de injeção indireta. Quando um funcionário questiona o agente sobre leads, ele processa a instrução oculta, consulta a tabela Accounts, extrai campos como nome da empresa e tamanho do contrato, e os incorpora em um endereço de imagem que dispara uma consulta DNS ao domínio do atacante. Essa técnica contorna os controles de URLs confiáveis do Salesforce, que não reconhecem domínios com terminações de TLD desconhecidas ou que são manipulados com caracteres especiais.
A segunda via explora a funcionalidade de unfurling de links do Slack. Mensagens enviadas pelo agente podem disparar requisições que transportam dados sensíveis para infraestrutura controlada por terceiros, sem que o usuário perceba. O terceiro problema reside na ação "Reply to a Slack Thread" do Agentforce, que não solicita confirmação do usuário antes de enviar mensagens, permitindo que agentes enviem conteúdo de phishing sem atribuição visível.
O Salesforce já corrigiu o bypass de redirecionamento de URLs, mas os pesquisadores alertam que vulnerabilidades semelhantes podem existir em outros sistemas de agentes de IA que leem dados externos, renderizam imagens ou links e possuem acesso a informações sensíveis. A dificuldade de garantir que agentes permaneçam dentro de limites predefinidos persiste, especialmente à medida que sua capacidade de interação aumenta. A lição central é a necessidade de projetar agentes com segurança por design, monitorando continuamente possíveis brechas que possam ser exploradas em ambientes reais.