Salesforce, Agentforce'taki tıklamasız CRM sızıntısı açıkları SalesBleed'i düzeltti
Zenity Labs, Salesforce Agentforce'taki artık düzeltilmiş üç açık olan SalesBleed'i açıkladı: ikisi, herkese açık bir potansiyel müşteri formundan gelen zehirlenmiş bir girdinin hiçbir çalışan tıklaması olmadan CRM verilerini sessizce sızdırmasına izin veriyordu (biri ajanın sohbet yanıtları, diğeri Slack bağlantı önizlemeleri üzerinden), üçüncüsü ise ajanın Slack kimliğinin kimlik avı için kötüye kullanılmasına imkân tanıyordu. The Register ve Zenity'nin duyurusuna göre sorunlar 1 Haziran'da Salesforce'a bildirildi, şirket düzeltmeler için araştırmacılarla çalıştı ve 21 Eylül'de Zenity üçünün de kapatıldığını doğruladı. Yalnızca üst düzey anlatım: PoC yok, istismar adımı yok, payload yok. Bu, Zenity'nin Agentforce üzerindeki SalesBleed araştırması; Noma'nın 2025 tarihli ForcedLeak açığı ve OpenAI ile Hugging Face'teki sanal alan kaçışı değil.
Yapay zekâ desteğiyle çevrildi.