SalesforceのAIエージェントに「SalesBleed」脆弱性 — 悪意あるフォーム送信だけでCRMデータがDNS経由で流出する仕組みとは
DRANK

9月25日、GBHackersが「Salesforce Agentforce Flaw Enables 0-Click Data Exfiltration via Prompt Injection」と題した記事を公開した。SalesforceのAIエージェント「Agentforce」に発見されたプロンプトインジェクション脆弱性——研究者が「SalesBleed」と命名したこの欠陥は、攻撃者がSalesforceにログインする必要も、被害者がリンクをクリックする必要もなく、公開フォームへの送信一回だけでCRMデータを外部へ流出させられるというものだ。

by @tf_official
Related Topics: AI Vulnerability