La firma Zenity Labs reveló las vulnerabilidades SalesBleed que permitían extraer datos de CRM sin clics.
La firma de ciberseguridad Zenity Labs reveló el 24 de septiembre de 2026 un conjunto de tres vulnerabilidades en Salesforce Agentforce denominado SalesBleed. Los fallos permitían extraer información confidencial de clientes sin que el usuario hiciera clic y utilizar agentes internos de inteligencia artificial para enviar mensajes de phishing.
La investigación demostró que instrucciones maliciosas enviadas a través de formularios Web-to-Lead podían manipular a Agentforce cuando un empleado consultaba el registro. Dos vulnerabilidades evadían el mecanismo de seguridad Trusted URLs mediante solicitudes de imágenes y la previsualización de enlaces en Slack, enviando datos como contratos, precios e información de contacto a servidores externos. Una tercera falla en la integración con Slack permitía suplantar la identidad del agente para distribuir enlaces fraudulentos de forma interna.
Zenity Labs reportó los hallazgos a Salesforce el 1 de junio de 2026. Salesforce colaboró con los investigadores y solucionó las evasiones de Trusted URLs en aproximadamente dos semanas, además de corregir el problema de atribución en Slack.
Newsletter
Los mercados en tu correo, cada semana
Análisis enfocado en Latinoamérica, temas de inversión y el resumen financiero de la semana.