ツール
SalesforceがAgentforceのゼロクリックCRM漏えい脆弱性「SalesBleed」を修正
Zenity Labsは、Salesforce Agentforceにあった修正済みの3つの脆弱性「SalesBleed」を公表した。うち2つは、公開リードフォームに仕込まれた汚染入力が、従業員のクリックなしにCRMデータをひそかに漏らすもので、1つはエージェントのチャット返信経由、もう1つはSlackのリンクプレビュー経由だった。3つ目は、エージェントのSlack上のIDをフィッシングに悪用できるものだった。The RegisterとZenityの発表によると、問題は6月1日にSalesforceへ報告され、同社は研究者と協力して修正を進め、9月21日にZenityが3件すべての解消を確認した。概要のみで、PoC、悪用手順、ペイロードは含まない。これはZenityによるAgentforceのSalesBleed調査であり、Nomaの2025年のForcedLeakバグとも、OpenAIとHugging Faceのサンドボックス脱出とも別件である。
AIの支援により翻訳しました。