Tre sårbarheter i Salesforce Agentforce — den AI-drivna agentplattformen kopplad till företagets CRM — kunde låta angripare kapa betrodda agenter, stjäla känslig kunddata och sprida phishing internt. Zenity Labs, som rapporterade bristerna den 1 juni 2026, kallar kedjan SalesBleed. Angreppsytan är Salesforce egen Web-to-Lead-funktion: ett officiellt sätt att samla leads som också ger en direkt väg in i CRM. Skadliga instruktioner injicerade i ett lead låg vilande tills en medarbetare bad en Agentforce-agent att bearbeta inskickningen — då körde agenten de dolda kommandona.
Två av felen möjliggjorde zero-click-exfiltrering. Trusted URLs, mekanismen som ska hindra Agentforce från att hämta URL:er och bilder från otillförlitliga källor, misslyckades med att känna igen toppdomäner och kunde manipuleras via teckenföljder i URL-parsning. Genom HTML-bildtaggar skickades data från leads- och kontotabeller till angriparens server. Agentforce kunde samtidigt rapportera att innehållet blockerats av säkerhetspolicyn — trots att CRM-data redan lämnat organisationen. Det gör traditionella användarvarningar vilseledande: systemet säger nej medan exfiltrationen redan skett.
Den tredje bristen drabbar Agentforce–Slack-integrationen. Samma förgiftade Web-to-Lead kunde få agenten att posta meddelanden i interna Slack-kanaler i agentens egen betrodda identitet. Speciellt konstruerade länkar fick Slack att skapa förhandsvisningsanrop som bar med CRM-data till angriparkontrollerad infrastruktur så snart länken syntes. Anställda såg alltså ett meddelande från ett system de redan litar på — inte från en okänd avsändare. Den som klickade och lämnade uppgifter kunde öppna mejl, Slack, kodrepositoryn och andra appar bakom den komprometterade identiteten.
Salesforce bekräftade att alla tre buggar åtgärdats senast den 19 augusti 2026. För organisationer som kör Agentforce i Norden är lärdomen bredare än en engångspatch: AI-agenter som läser kunddata och har skrivrättigheter i samarbetsverktyg blir en ny attackyta där social engineering och teknisk misskonfiguration smälter ihop. Granska vilka kanaler agenter får posta i, vilka URL-policyer som gäller, och om Web-to-Lead-indata saneras innan agenter bearbetar dem. Zero-click betyder att ingen anställd behöver klicka på skadlig länk för att data ska läcka — bara att någon ber agenten "titta på det här leadet".
Konkreta åtgärder för CRM- och säkerhetsansvariga
1. Verifiera att Salesforce Agentforce-patchar t.o.m. 19 augusti 2026 är applicerade i alla orgs. 2. Begränsa Agentforce-rättigheter: minst privilege för CRM-tabeller och Slack-kanaler. 3. Granska Trusted URL-listor; testa att okända TLD och bild-URL:er faktiskt blockeras. 4. Sanera och övervaka Web-to-Lead-innehåll innan AI-agenter får processa det. 5. Utbilda personal: mistänkta agentmeddelanden i Slack ska verifieras via separat kanal.
Källstatus
- Bekräftat: Zenity Labs teknisk rapport; Salesforce åtgärd av alla tre brister senast 19 augusti 2026.
- Rapporterat: SecurityWeek sammanfattning av zero-click- och Slack-kedjorna.
- Obekräftat: Om SalesBleed utnyttjats i skarpa angrepp mot namngivna kunder före patch.
I korthet
- SalesBleed lät angripare via Web-to-Lead styra Agentforce till CRM-exfiltrering utan klick.
- Trusted URLs kunde kringgås så att data läckte medan UI:t sa "blockerat".
- Slack-integrationen kunde förvandla AI-agenten till intern phishingavsändare — patcha och minimera behörigheter.
För nordiska bolag som infört AI-agenter i sälj- och supportflöden är SalesBleed en påminnelse om att promptinjektion och dataläckage inte kräver klassiska sårbarheter i operativsystemet. Det räcker att agenten har läs- och skrivrättigheter i CRM och chatt. Säkerhetsorganisationer bör därför inkludera agentbehörigheter i regelbundna åtkomstgranskningar på samma sätt som privilegierade adminroller.