Дополнительный материал
Salesforce, Inc. (продукт Agentforce; уязвимость затрагивала любых клиентов Salesforce с включённым Web-to-Lead)
ID исходника: I2-PR-0067. Слой: iteration2-v0.1.
Проекция исходной записи для навигации. Принятие исследовательского выпуска не подтверждает автоматически каждое утверждение. Каноническая запись — найти по ID.
Содержание и границы
outcome: mixed
Процесс: Автономное выполнение ИИ-агентом Agentforce запросов сотрудников по данным лидов CRM, включая обработку текста из внешних веб-форм (Web-to-Lead) как части контекста агента
До: Agentforce отвечал сотрудникам на вопросы о лидах CRM, включая записи, введённые внешними пользователями через форму Web-to-Lead (например, участниками конференций), не различая доверенные инструкции пользователя и потенциально вредоносный текст, попавший в данные лида
После: Salesforce с 8 сентября 2025 принудительно применяет список доверенных URL (Trusted URL Enforcement) для агентов Agentforce и Einstein, запрещая отправку вывода агента на непроверенные домены; истёкший ранее доверенный домен my-salesforce-cms.com повторно закреплён за компанией
Стадия: R&D
Глубина изменения: operation
Неопределённость: Salesforce отказалась сообщить The Register, эксплуатировалась ли уязвимость реальными атакующими и происходила ли утечка данных у конкретных клиентов («Salesforce declined to answer The Register's questions... including whether the flaw was abused and sensitive data disclosed»); описан proof-of-concept сценарий исследователей Noma Security, а не подтверждённый инцидент у названного клиента-жертвы Дополнительно: Noma Security — коммерческий поставщик платформы безопасности ИИ-агентов, заинтересованный в демонстрации серьёзности риска; материал заканчивается рекламой собственного продукта («Noma's Agent security platform would have prevented this attack…») — это стоит учитывать при оценке акцентов публикации.
transfer_limits: Уязвимость специфична для конфигурации CSP и функции Web-to-Lead в Salesforce Agentforce по состоянию на 2025 год; после патча (принудительные доверенные URL) описанный вектор атаки закрыт для новых случаев
Продолжение: Проверить, появятся ли подтверждённые случаи эксплуатации у названных клиентов Salesforce (Salesforce не подтвердила и не опровергла факт эксплуатации в проде). Стадия скорректирована по замечанию проверяющего (V7-M2): сам PoC — исследовательский, эксплуатация у названного клиента не подтверждена; продукт Agentforce в целом — в проде.
Темы
Телеком и ПО · Продажи и клиентский сервис · Агентная экономика и инфраструктура
Внешние материалы
Сохранённые оригиналы
Связаны по точному URL, а не по одному издателю.