Salesforce Agentforce KI-Agent Sicherheitslücke

Eine Salesforce Agentforce KI-Agent Sicherheitslücke, am 24. September vom Forschungsunternehmen Zenity Labs unter dem Namen „SalesBleed“ öffentlich gemacht, erlaubte es einem Angreifer, eine versteckte Anweisung in ein gewöhnliches Vertriebs-Lead-Formular einzuschleusen und anschließend CRM-Daten ganz ohne Klick zu exfiltrieren, sobald ein Mitarbeiter seinen KI-Agenten schlicht bat, sich den neuesten Lead anzusehen. Salesforce hat alle drei zugrunde liegenden Schwachstellen bereits bis zum 19. August behoben, vor der heutigen öffentlichen Veröffentlichung, doch die dahinterliegende Angriffskette ist nicht auf Salesforce beschränkt.
Was ist passiert
Der Angriff beginnt mit etwas völlig Alltäglichem: Ein Angreifer reicht über das öffentliche Web-to-Lead-Formular einer Organisation, Salesforces Standardmechanismus zur Lead-Erfassung, einen Lead ein, der in einem der Textfelder eine versteckte Prompt-Injection enthält. Die bösartigen Anweisungen ruhen in der CRM-Datenbank, bis ein Mitarbeiter später seinen Agentforce-Agenten um etwas völlig Gewöhnliches bittet, etwa „Sieh dir meine neuesten Leads an und hilf mir beim neuesten.“ Der Agent liest den vergifteten Lead, übernimmt die versteckten Anweisungen, fragt die Accounts-Tabelle nach sensiblen Feldern wie Firmenname und Auftragsvolumen ab und exfiltriert die Werte, indem er sie als Subdomain-Zeichenkette an einen vom Angreifer kontrollierten Hostnamen kodiert, alles ohne dass der Mitarbeiter irgendetwas anklickt oder bemerkt, dass eine Anweisung jenseits seiner eigenen Anfrage ausgeführt wurde.
Eine dritte Schwachstelle erlaubte es einem Angreifer, den Agenten selbst zu missbrauchen, um Phishing-Nachrichten unter dessen vertrauenswürdiger Identität zu versenden. Ursache waren Randfälle in Agentforces „Trusted URLs“-Kontrolle, die Agenten eigentlich daran hindern soll, nicht freigegebene externe URLs zu erzeugen oder abzurufen. Zenity fand uneinheitliche Domain-Erkennung und Unterschiede in der Zeichenverarbeitung zwischen der Filterlogik und der nachgelagerten Darstellung, wodurch eine fehlgeformte URL den Filter umgehen konnte, während sie eingebettet in eine HTML-Bildquelle weiterhin abrufbar blieb. Salesforce behob alle drei Probleme innerhalb von rund zwei Wochen nach Zenitys Meldung, abgeschlossen bis zum 19. August, fünf Wochen vor der heutigen öffentlichen Offenlegung. Es wurde keine CVE-Nummer vergeben, es handelte sich um eine serverseitige Behebung ohne erforderliches Kunden-Patching.
Warum das wichtig ist
Dass hier keine Patch-Maßnahme erforderlich ist, macht dies gerade zu einer Governance-Geschichte statt einer Patch-Tuesday-Geschichte. Dies ist der vierte 2026 dokumentierte Fall eines KI-Agenten, der über nicht vertrauenswürdige Eingaben gekapert wurde, die er nie als Anweisungen behandeln sollte, nach Agentjacking über Sentry-Fehlerberichte im Juni, MCPwn und der TrapDoor-Lieferkettenkampagne mit versteckten Anweisungen in Konfigurationsdateien. Das Muster wiederholt sich über völlig unabhängige Produkte und Hersteller hinweg: Jedes System, in dem ein KI-Agent von Angreifern erreichbare Eingaben verarbeitet, ein Support-Ticket, ein Lead-Formular, ein Dokument, und zugleich echte Aktionen ausführen kann, etwa eine Datenbankabfrage, ist ein Kandidat für dieselbe Angriffsklasse, unabhängig davon, wie gut ein einzelner Hersteller diesen konkreten Fall behebt.
Salesforce ist im DACH-Vertrieb und CRM-Betrieb stark verbreitet, und die Agentforce-Einführung beschleunigt sich genau in dem Moment, in dem viele Organisationen agentische KI breiter evaluieren. Dieser Zeitpunkt macht es sinnvoll, nicht nur zu fragen „haben wir das gepatcht“, sondern „welche KI-Agenten in unserer Organisation können lesen, was ein Außenstehender eingereicht hat, und was können diese Agenten anschließend tatsächlich tun“.
Was Sie jetzt tun sollten
- Erstellen Sie eine Bestandsaufnahme, welche KI-Agenten in Ihrer Organisation extern eingereichte Inhalte verarbeiten, Webformulare, Support-Tickets, hochgeladene Dokumente, eingehende E-Mails, und listen Sie auf, was jeder Agent tun darf, sobald er diesen Inhalt gelesen hat.
- Prüfen Sie: Stellen Sie für jede Salesforce-Agentforce-Installation sicher, dass die Trusted-URLs-Kontrolle aktiviert ist und eine aktuelle, gepatchte Version läuft, da diese konkrete Umgehung inzwischen behoben ist.
- Überprüfen Sie CRM- und KI-Agenten-Protokolle auf ungewöhnliche ausgehende Anfragen, auffällige Subdomain-Muster oder Datenabfragen, die nicht zur gestellten Aufgabe des Mitarbeiters passen. Machen Sie daraus eine feste Gewohnheit: Dieser Vorfall ist längst vergessen, bevor die zugrunde liegende Risikoklasse verschwindet.
- Behandeln Sie jede KI-Agenten-Installation zuerst als Governance-Frage zum Datenfluss und erst danach als IT-Konfigurationsfrage, da sich die zugrunde liegende Risikoklasse in anderen Produkten wieder zeigen wird, die dieser Salesforce-Fix nicht berührt.
DIESEC Einschätzung
Wir sehen immer wieder dieselbe strukturelle Schwachstelle im Gewand eines anderen Herstellers: ein KI-Agent, der Daten zum Lesen nicht zuverlässig von Anweisungen zum Befolgen unterscheiden kann. Vier unabhängige Produkte, vier unabhängige Hersteller, eine identische Grundursache. Kein einzelner Patch löst diese Risikoklasse, und DACH-Vorstände, die agentische KI-Einsätze bewerten, sollten fragen, welchem ihrer eigenen KI-Agenten morgen dieselbe Art vergifteter Eingabe untergeschoben werden könnte.
Nicht sicher, welche KI-Agenten in Ihrer Organisation von außen erreichbar sind und was sie tun dürfen, sobald sie diese Eingabe lesen? Kontaktieren Sie DIESEC für eine schnelle Expositions- und Konfigurationsprüfung Ihrer KI-Agenten.
Quellen: Zenity Labs | SecurityWeek
Veröffentlicht: 2026-09-30 | Kategorie: Tägliche News | ~4 Min. Lesezeit

