Salesforce.com IncZenity disclosed three SalesBleed vulnerabilities in Salesforce Agentforce enabling zero-click CRM data exfiltration and phishing, which Salesforce had to patch.

Zenity Labs เปิดเผยในวันนี้ถึง SalesBleed ชุดช่องโหว่ด้านความปลอดภัยสามรายการใน Salesforce Agentforce ซึ่งอาจทำให้ลีดที่ไม่น่าเชื่อถือเพียงรายเดียวสามารถยึดครองเอเจนต์ Agentforce ที่เชื่อถือได้ แอบขโมยข้อมูล CRM ที่ละเอียดอ่อนอย่างเงียบ ๆ และเปลี่ยนเอเจนต์ขององค์กรให้กลายเป็นเครื่องมือสำหรับการโจมตีแบบฟิชชิง สองในสามของช่องโหว่ดังกล่าวเปิดทางให้ขโมยข้อมูลโดยไม่ต้องคลิกใด ๆ ส่งข้อมูล Salesforce ที่ละเอียดอ่อนไปยังโครงสร้างพื้นฐานที่ผู้โจมตีควบคุม โดยไม่ต้องมีการคลิกหรือการอนุมัติจากพนักงาน ขณะที่ช่องโหว่ที่สามเปิดทางให้ผู้โจมตีใช้ประโยชน์จากตัวตนที่เชื่อถือได้ของเอเจนต์ Slack ที่เชื่อมต่อกับ Agentforce เพื่อกระจายข้อความฟิชชิงจากภายในองค์กร งานวิจัยพบจุดอ่อนหลายประการใน Trusted URLs ซึ่งเป็นกลไกของ Salesforce ที่มีไว้เพื่อหยุดไม่ให้ Agentforce แสดง URL และรูปภาพจากแหล่งที่ไม่น่าเชื่อถือ รวมถึงข้อบกพร่องอีกประการในระบบเชื่อมต่อระหว่าง Agentforce กับ Slack Zenity Labs แจ้งผลการค้นพบต่อ Salesforce เมื่อวันที่ 1 มิถุนายน 2026 และ Salesforce ได้แก้ไขช่องทางหลบเลี่ยง Trusted URLs ที่ระบุไว้ภายในเวลาประมาณสองสัปดาห์ พร้อมทั้งแก้ไขปัญหาการระบุที่มาของ Slack ด้วย Michael Bargury ผู้ร่วมก่อตั้งและประธานเจ้าหน้าที่ฝ่ายเทคโนโลยีของ Zenity กล่าวว่าขอบเขตที่ชัดเจนยังคงเป็นหนึ่งในเครื่องมือที่มีประสิทธิภาพที่สุดในการควบคุมเอเจนต์ AI แต่พวกมันยังคงเป็นซอฟต์แวร์ และเมื่อการควบคุมเหล่านั้นล้มเหลว สิ่งที่เหลืออยู่ก็คือเอเจนต์ที่มีสิทธิ์เข้าถึงระดับสูง มีความเป็นอิสระสูง และไร้ขอบเขต
Salesforce.com IncZenity disclosed three SalesBleed vulnerabilities in Salesforce Agentforce enabling zero-click CRM data exfiltration and phishing, which Salesforce had to patch.
CTO Realty Growth IncZenity Labs' security research uncovered and disclosed the SalesBleed flaws in Salesforce Agentforce, showcasing its AI-agent security expertise.