Zenity Labs révèle SalesBleed, trois failles dans Salesforce Agentforce permettant l'exfiltration zero-click de données CRM et du phishing anonyme dans Slack via injection de prompts.
En bref
- Zenity Labs a découvert « SalesBleed », un ensemble de trois vulnérabilités dans Salesforce Agentforce permettant l'exfiltration zero-click de données CRM et des attaques de phishing anonymes dans Slack.
- Les failles exploitent les formulaires Web-to-Lead de Salesforce comme vecteur d'injection de prompts malveillantes ; aucune interaction de l'employé ciblé n'est nécessaire pour déclencher l'attaque.
- Salesforce a corrigé les trois vulnérabilités avant la divulgation publique du 24 septembre 2026 ; les organisations utilisant Agentforce avec le template Slack Knowledge doivent vérifier que les mises à jour sont appliquées.
Ce qui s'est passé
Le 24 septembre 2026, les chercheurs de Zenity Labs ont publié un rapport détaillé sur « SalesBleed », un ensemble de trois vulnérabilités affectant Salesforce Agentforce, la plateforme d'agents IA lancée par Salesforce en 2024 pour automatiser les processus de vente et de service client. Ces failles, découvertes lors de recherches sur la sécurité des agents IA d'entreprise, permettaient à un attaquant externe de voler des données CRM sans interaction directe avec un employé, et d'usurper l'identité d'un agent IA pour envoyer des messages de phishing non traçables dans des workspaces Slack d'entreprise.
Agentforce est la solution d'automatisation par agents IA de Salesforce, intégrée directement dans les environnements CRM des organisations. Elle permet aux entreprises de déployer des agents capables de répondre automatiquement aux requêtes clients, de traiter des dossiers commerciaux et d'interagir avec les employés via des interfaces familières comme Slack. Compte tenu de la place que Salesforce occupe dans les écosystèmes CRM de la plupart des grandes entreprises — plus de 150 000 clients dans le monde, dont une majorité du CAC 40 et du Fortune 500 —, les vulnérabilités dans Agentforce ont un rayon d'impact considérable.
La première et la deuxième faille du groupe SalesBleed permettaient toutes deux une exfiltration zero-click de données CRM. « Zero-click » signifie qu'une fois la charge malveillante injectée, aucune action supplémentaire de l'employé n'est nécessaire : le simple fait qu'un agent Agentforce traite automatiquement une soumission ou une requête déclenche la fuite de données. Le vecteur principal identifié par Zenity Labs est le mécanisme Web-to-Lead de Salesforce, qui permet aux visiteurs de sites web de soumettre leurs coordonnées via un formulaire public qui crée automatiquement un lead dans le CRM.
Un attaquant peut injecter des instructions malveillantes cachées dans les champs texte d'un formulaire Web-to-Lead — une technique connue sous le nom de prompt injection indirecte. Ces instructions restent dormantes dans la base CRM jusqu'au moment où un agent Agentforce est invité par un employé à traiter ce lead : résumer ses informations, préparer un email de suivi, ou répondre à une question sur le prospect. À cet instant, l'agent lit les données du lead, découvre les instructions malveillantes cachées et les exécute, pouvant exfiltrer vers un endpoint externe des données CRM sensibles — contacts, opportunités, contrats, historique d'interactions — sans qu'aucune alerte ne soit levée, puisque l'action s'inscrit dans le flux normal d'activité de l'agent.
La troisième faille, peut-être la plus inquiétante du point de vue de la surface d'attaque, concernait spécifiquement le template Slack Knowledge d'Agentforce. Ce template standard, fourni par Salesforce pour permettre aux agents de répondre aux questions posées par les employés dans Slack, intègre une action « Reply to a Slack Thread » qui s'exécutait sans confirmation de l'utilisateur. Un attaquant capable d'injecter des instructions dans un lead ou une autre entrée CRM pouvait ainsi détourner l'agent pour envoyer des messages de phishing dans des threads Slack actifs — en se faisant passer pour l'agent officiel de l'entreprise. Les destinataires du message n'avaient aucun moyen de distinguer ce message d'un message légitime de l'agent, ce qui en faisait un vecteur de phishing interne particulièrement crédible et difficile à détecter.
Contrairement aux vulnérabilités dans des logiciels installés localement, Salesforce traite Agentforce comme un service hébergé qu'il patche directement. Aucun CVE n'a donc été attribué à ces trois failles : c'est Salesforce qui gère le cycle de correction sans passer par le processus standard de divulgation des CVE. Zenity Labs a contacté Salesforce en suivant un processus de divulgation responsable. Selon la timeline publiée par Zenity, Salesforce a confirmé avoir finalisé et testé tous les correctifs le 21 septembre 2026, trois jours avant la publication publique du rapport le 24 septembre.
Le correctif pour la faille Slack impose désormais une confirmation explicite de l'utilisateur avant que l'agent puisse envoyer un message dans un thread Slack, brisant ainsi le mécanisme d'exécution silencieuse qui rendait l'attaque possible. Les corrections pour les deux failles d'exfiltration zero-click adressent le traitement des instructions injectées dans les données CRM, bien que Salesforce n'ait pas détaillé publiquement les mécanismes techniques exacts des correctifs — une pratique courante pour les services hébergés afin d'éviter de fournir des informations exploitables lors de la transition.
Hundreds of Salesforce customers were allegedly targeted in broader data theft campaigns exploiting Agentforce weaknesses according to SecurityWeek, bien que l'étendue exacte des incidents liés spécifiquement aux failles SalesBleed avant leur correction ne soit pas connue. Zenity Labs n'a pas publié d'indicateurs de compromission permettant aux organisations de vérifier rétrospectivement si leurs agents ont été détournés.
Pourquoi c'est important
SalesBleed marque une étape dans la maturité des recherches sur la sécurité des agents IA d'entreprise. La prompt injection indirecte — consistant à empoisonner des données que l'agent va traiter plutôt qu'à interagir directement avec lui — est théorisée depuis l'émergence des LLM autonomes, mais les exemples concrets dans des environnements de production grands publics restaient relativement rares jusqu'ici. Avec SalesBleed, on dispose d'un cas documenté et corrigé dans une plateforme utilisée par des centaines de milliers d'entreprises, ce qui lui donne une valeur pédagogique considérable pour l'ensemble de l'industrie.
La superficie de la surface d'attaque est particulièrement préoccupante. Les formulaires Web-to-Lead sont, par définition, accessibles à tout utilisateur non authentifié sur Internet. Toute entreprise utilisant Agentforce avec des agents capables de traiter des leads entrants est potentiellement exposée à ce vecteur, sans qu'aucun compte Salesforce ou accès privilégié ne soit nécessaire pour l'attaquant. Cette caractéristique place SalesBleed dans la catégorie des attaques à faible barrière d'entrée et à impact potentiellement élevé, une combinaison particulièrement dangereuse.
Du point de vue réglementaire, les entreprises européennes utilisant Salesforce CRM sont soumises au RGPD pour les données clients stockées dans leur CRM. Une exfiltration de données CRM via une prompt injection dans Agentforce constitue une violation de données personnelles au sens de l'article 4 du RGPD, soumise aux obligations de notification à la CNIL dans les 72 heures suivant la prise de connaissance de l'incident. Les entreprises entrant dans le périmètre de NIS2 — notamment les entités essentielles et importantes des secteurs financiers, santé, infrastructure numérique — ont des obligations de sécurité supplémentaires sur leurs outils de gestion de relation client lorsque ceux-ci traitent des données opérationnelles critiques.
SalesBleed illustre enfin une tension fondamentale dans la conception des agents IA d'entreprise : l'autonomie qui fait leur valeur (traiter des informations sans intervention humaine à chaque étape) est précisément ce qui crée leur surface d'attaque. Les recommandations de sécurité pour les agents IA convergent de plus en plus vers le principe de moindre privilège — restreindre les actions qu'un agent peut entreprendre sans validation humaine — et la validation systématique des données d'entrée avant leur traitement par un LLM. Ces principes, bien connus en sécurité traditionnelle, doivent être réappris et réappliqués dans le contexte des architectures d'agents IA modernes.
Ce qu'il faut retenir
- Vérifier que vos instances Salesforce Agentforce sont à jour (correctifs confirmés par Salesforce le 21 septembre 2026) et que le template Slack Knowledge exige désormais une confirmation avant d'envoyer des messages.
- Revoir l'architecture de vos agents Agentforce selon le principe de moindre privilège : limiter les actions automatiques sans validation humaine, particulièrement pour les entrées provenant de sources non authentifiées (formulaires publics, emails entrants).
- Toute exfiltration de données CRM via un agent IA est une violation de données personnelles au regard du RGPD — mettre en place des contrôles de détection sur les flux de données sortants des agents IA d'entreprise.
Comment protéger mon organisation contre les attaques de prompt injection sur Salesforce Agentforce ?
Au-delà de l'application des correctifs Salesforce, plusieurs mesures défensives s'appliquent : activer la validation des entrées sur vos formulaires Web-to-Lead pour détecter les patterns d'injection inhabituels (instructions système, balises de formatage atypiques) ; configurer les agents Agentforce avec des permissions minimales en évitant l'accès aux objets CRM non nécessaires à leur mission ; activer les logs d'audit Agentforce pour détecter les actions inhabituelles des agents ; et mettre en place des contrôles de surveillance sur les intégrations Slack pour détecter des messages envoyés par des agents en dehors des horaires ou patterns habituels.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
xAI Colossus 2 : cap du million de puces Nvidia en vue
Elon Musk vise plus d'1,2 million de puces Nvidia pour Colossus 2 d'ici fin 2026, consolidant xAI comme troisième puissance mondiale en infrastructure de calcul IA.
ShinyHunters contourne les WAF d'Oracle PeopleSoft
Le groupe ShinyHunters relance ses attaques contre Oracle PeopleSoft en contournant les règles WAF via URL-encoding, déployant des web shells sur des dizaines d'organisations mondiales.
DHS : la plateforme sécurité HSIN de la FIFA 2026 compromise
Le DHS a confirmé la compromission du Homeland Security Information Network (HSIN), la plateforme de coordination sécuritaire mobilisée pour la FIFA World Cup 2026. Analyse de l'incident, de ce qui pourrait avoir été exposé et des implications pour les organisations partenaires.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire