A Zenity Labs divulgou vulnerabilidades SalesBleed que permitiam vazamento de dados sem cliques.
A empresa de cibersegurança Zenity Labs divulgou em 24 de setembro de 2026 um conjunto de três vulnerabilidades no Salesforce Agentforce chamado SalesBleed. As falhas permitiam extrair dados confidenciais do CRM sem a necessidade de cliques do usuário e usar agentes corporativos de IA para disparar ataques de phishing.
A pesquisa mostrou que instruções maliciosas inseridas em formulários Web-to-Lead podiam manipular o Agentforce assim que um funcionário consultava o contato. Duas falhas sem clique burlavam o mecanismo Trusted URLs por meio de requisições de imagem e prévias de links no Slack, enviando contratos, preços e contatos para servidores externos. Uma terceira vulnerabilidade na integração com o Slack permitia emitir mensagens fraudulentas sob a identidade do agente corporativo.
A Zenity Labs reportou as descobertas à Salesforce em 1 de junho de 2026. A Salesforce trabalhou com os pesquisadores e corrigiu as brechas do Trusted URLs em cerca de duas semanas, além de resolver a falha de atribuição no Slack.
Newsletter
Mercados no seu e-mail, toda semana
Análises com foco na América Latina, temas de investimento e o resumo financeiro da semana.