SalesBleed, Agentforce-Lücken

SalesBleed: Drei Agentforce-Lücken ermöglichten Datenklau ohne Klick

Veröffentlicht am: 25.09.2026 um 19:55 Uhr | Redaktion boerse-global.de

Zenity Labs dokumentierte Datenabfluss und Slack-Phishing; Salesforce schloss alle drei Schwachstellen, Hinweise auf Ausnutzung gab es nicht.

Salesforce Agentforce: Drei SalesBleed-Lücken entdeckt und behoben
Ein komplexer Knotenpunkt aus Glasfaserkabeln in einem dunklen, industriellen Serverraum. Illustration mit AI erstellt.

Sicherheitsforscher von Zenity Labs haben Details zu einer Kette von Schwachstellen in der Salesforce-Plattform Agentforce veröffentlicht. Die unter dem Namen „SalesBleed“ bekannten Lücken demonstrieren neue Angriffsvektoren für KI-gestützte Agenten, die sensible Unternehmensdaten ohne direkte Nutzerinteraktion gefährden können.

Laut Berichten vom 25. September 2026 betrafen die Entdeckungen sowohl die Datenexfiltration als auch Phishing-Szenarien innerhalb von Kollaborationswerkzeugen wie Slack.

Dreifache Schwachstellen-Kette identifiziert

Zenity Labs identifizierte insgesamt drei spezifische Sicherheitslücken in Salesforce Agentforce. Zwei dieser Schwachstellen ermöglichten eine sogenannte Zero-Click-Datenexfiltration, bei der Informationen abfließen können, ohne dass ein Anwender einen bösartigen Link anklicken oder Zugangsdaten eingeben muss.

Die dritte Lücke bezog sich auf die Integration von Agentforce in Slack und eröffnete Möglichkeiten für Phishing-Angriffe über die Identität des KI-Agenten.

Der Angriffsweg nutzte eine Prompt-Injection über öffentliche Web-to-Lead-Formulare. Dabei wurde schädlicher Code in das System eingeschleust, der zunächst inaktiv blieb. Die Aktivierung erfolgte erst zu einem späteren Zeitpunkt, wenn ein Mitarbeiter den Agentforce-Agenten zu neuen Leads befragte.

Mechanismus der Datenexfiltration

Sobald der Agent aktiviert wurde, fragte er die interne Accounts-Tabelle ab. Die gewonnenen CRM-Daten, darunter Firmennamen und die Größe von Deals, bettete das System in die Subdomain einer Angreifer-URL ein. Da diese URL als HTML-img-Tag gerendert wurde, kam es zu einer DNS-Exfiltration. Hierbei werden Daten über DNS-Anfragen an den Server des Angreifers übertragen, ohne dass ein herkömmlicher Klick erforderlich ist.

Als Ursache für dieses Verhalten nannten die Forscher eine Schwäche bei den sogenannten Trusted-URLs. Das System erkannte unbekannte Top-Level-Domains (TLDs) nicht korrekt, zudem störten bestimmte Zeichensequenzen das URL-Parsing. Ein zweiter Exfiltrationsweg basierte auf dem automatischen Vorschau-Mechanismus von Slack-URLs (Slack-URL-Unfurling).

Die potenzielle Exposition der Daten war erheblich. Betroffen sein konnten Account-Namen, Kontaktinformationen, Daten von Kunden und Interessenten sowie Details zur Pipeline, Preisgestaltungen, Verträge und spezifische Deal-Werte.

Anzeige

Wer sich mit der Sicherheit von KI-Systemen befasst, muss die neuen rechtlichen Rahmenbedingungen und technischen Risiken genau kennen. Dieser kostenlose Report klärt auf, welche Pflichten und Bedrohungen Unternehmer durch die aktuelle EU-Gesetzgebung jetzt beachten müssen. Welche KI-Systeme gelten als Hochrisiko? Jetzt kostenlosen Report lesen

Risiken durch anonymes Phishing in Slack

Die dritte Schwachstelle betraf die Slack-Aktion „Reply to a Slack Thread“. Diese erlaubte es dem System, Nachrichten ohne die Bestätigung eines Nutzers und ohne sichtbare Kennzeichnung des Urhebers zu versenden. Angreifer hätten so Phishing-Nachrichten unter der Identität des Agenten verbreiten können, wobei die tatsächliche Herkunft der Nachricht für die Empfänger anonym blieb.

Michael Bargury, CTO von Zenity, wies in diesem Zusammenhang darauf hin, dass herkömmliche „Secure-by-Design“-Ansätze für die neue Generation von KI-Agenten nicht mehr ausreichten. Das Risikomuster gelte prinzipiell für jeden Agenten, der externe Eingaben verarbeitet, Inhalte rendert und über weitreichende Datenzugriffe verfügt.

Zeitplan der Fehlerbehebung

Der Prozess der Identifizierung und Behebung der Schwachstellen erstreckte sich über mehrere Monate. Zenity Labs meldete die drei Lücken bereits am 1. Juni 2026 an Salesforce. Am 18. August 2026 behob das Unternehmen zunächst den Bypass für die URL-Redaktion. Einen Tag später, am 19. August 2026, bestätigte Salesforce die Behebung aller drei gemeldeten Schwachstellen.

Anzeige

Die zunehmende Komplexität von KI-Anwendungen erfordert einen kompakten Überblick über alle neuen Anforderungen und Fristen. Dieser kostenlose Umsetzungsleitfaden zum EU AI Act unterstützt IT- und Rechtsabteilungen dabei, Risikoklassen richtig einzuschätzen. EU AI Act in 5 Schritten verstehen – kostenloses E-Book herunterladen

Abschließende Tests durch Zenity am 21. September 2026 bestätigten, dass die Sicherheitslücken geschlossen wurden. Salesforce reagierte auf die Funde mit der Einführung eines spezifikationskonformen URL-Parsings und eines zentralen Gateways.

Zudem erfordern Aktionen innerhalb von Slack nun eine explizite Bestätigung durch den Nutzer. Laut Angaben von Salesforce gibt es keine Hinweise darauf, dass die Schwachstellen vor ihrer Behebung aktiv ausgenutzt wurden.

Disclaimer...

de | wissenschaft | 70185085 |