deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Zenity'nin SalesBleed'i, Salesforce Agentforce'tan sıfır tıklamalı DNS veri sızdırmayı ortaya koyuyor

Zenity Labs, herkese açık Web-to-Lead formları aracılığıyla gönderilen prompt yüklerinin Salesforce Agentforce'u DNS sorguları üzerinden Hesap verilerini sızdırmaya yönlendirebileceğini gösterdi; Salesforce, bildirilen zinciri yamaladı.

Zenity'nin SalesBleed'i, Salesforce Agentforce'tan sıfır tıklamalı DNS veri sızdırmayı ortaya koyuyor

Araştırma neyi gösteriyor

Zenity Labs'taki güvenlik araştırmacıları, Salesforce'un Agentforce ürününe karşı dolaylı prompt enjeksiyonunu DNS tabanlı veri sızdırma ile birleştiren sıfır tıklamalı bir veri sızdırma zinciri olan "SalesBleed"i açıkladı. 24 Eylül 2026 tarihli bir dev.to yazısında özetlenen araştırmaya göre, teknik kontrollü bir kavram kanıtı olarak gösterildi ve Salesforce bildirilen zinciri o zamandan beri yamaladı.

Saldırı nasıl çalışıyor

Zincir, kimlik doğrulaması gerektirmeyen ziyaretçilerin herkese açık formlar aracılığıyla talep gönderebilmesini sağlayan standart bir Salesforce özelliği olan Web-to-Lead'de başlıyor. Saldırgan, bu gönderimlere prompt enjeksiyonu yükleri yerleştiriyor ve bunlar Lead kayıtları olarak saklanıyor.

Dahili bir kullanıcı daha sonra Agentforce'a lead'lerle ilgili rutin bir soru sorduğunda, tasarımı gereği hem Lead'lere hem de Account'lara okuma izni olan General CRM alt agent'ı, saklanan kaydı işliyor ve içindeki kötü niyetli talimatları izliyor. Agent ardından Account'lardan değerler çekiyor ve alınan verinin hostname'lere kodlandığı, saldırganın kontrolündeki alan adlarını hedefleyen URL'ler oluşturuyor.

Veri sızdırma, kurbandan herhangi bir işlem gerektirmeden tamamlanıyor. Dev.to özetinde açıklandığı gibi, hazırlanmış URL'yi içeren yanıt render edildiğinde — tarayıcı tarafından yüklenen bir görsel olarak veya Slack tarafından oluşturulan otomatik bir bağlantı önizlemesi olarak — istemci hostname'i çözümlüyor. Bu DNS sorgusu, kodlanmış veriyi saldırganın DNS sunucusuna iletir ve sonraki HTTP isteği engellense bile ya da hiç tamamlanmasa bile başarılı olur.

Zenity ayrıca Agentforce'un "Trusted URLs" filtresini aşmanın bir yolunu da belgeledi: URL redaktörünün tanımadığı üst düzey bir alan adının (.fun gibi), sondaki süslü parantezler veya köşeli parantezlerle eşleştirilmesi, hazırlanmış URL'lerin bozulmadan geçmesini sağlıyordu.

Zaman çizelgesi ve kapsam

Zenity sorunu Salesforce'a 1 Haziran 2026'da bildirdi. Salesforce düzeltmeleri 18 Ağustos'ta onayladı ve Zenity, Trusted URLs atlamasının 19 Ağustos'ta kapatıldığını doğruladı.

Bulgu yüksek ciddiyet olarak derecelendirildi, ancak yazı sınırları konusunda dikkatli. Zincir, General CRM alt agent'ının zaten sahip olduğu izinleri kötüye kullanıyor — hiçbir ayrıcalık yükseltmesi söz konusu değil — ve yalnızca Zenity'nin araştırma ortamında gösterildi; sahadaki suistimal henüz doğrulanmış değil. Yazı ayrıca, kötü niyetli lead'ler CRM içinde kalıcı olduğu için, ilk gönderimden sonraki sıradan sorguların saldırıyı yeniden tetikleyebileceğine dikkat çekiyor.

Yöneticilerin neleri kontrol edebileceği

Açıklamaya maruziyeti araştıran ekipler için göstergeler listeleniyor: olağandışı harici girdi içeren lead kayıtları, kullanıcının gerçekte sorduğunun dışına çıkan Account sorguları, agent yanıtlarında görünen harici URL'ler ve veri taşıdığı görülen, tanıdık olmayan alan adları altındaki olağandışı uzun DNS etiketleri. SaaS denetim günlükleri her okuma işlemini veya Slack tarafındaki DNS etkinliğini kaydetmeyebileceğinden, yerel kanıt bulunmaması bu etkinliği dışlamaz uyarısı yapılıyor.

Önerilen savunmalar arasında tüm harici girdiyi talimat değil kesinlikle veri olarak ele almak, alt agent'lara verilen nesne ve alan izinlerini kısmak, rich text içinden harici kaynakların otomatik olarak alınmasını engellemek ve giden DNS ile HTTP trafiğini onaylı alan adlarıyla sınırlamak yer alıyor.

Neden önemli

SalesBleed, yapay zeka agent'larına iş verilerine okuma erişimi ve yanıtlarında URL yerleştirme yeteneği verilmesinin beraberinde getirdiği riskin somut bir örneği. Enjeksiyon vektörü kimlik doğrulama gerektirmiyor, tetikleyici kullanıcı etkileşimi gerektirmiyor ve veri sızdırma kanalı olan DNS, HTTP trafiğine yönelik savunmalardan etkilenmeden geçiyor. Yamaya rağmen, Agentforce veya benzer CRM agent'ları çalıştıran kuruluşlar düzeltmeyi doğrulamalı ve en az ayrıcalık ile çıkış trafiği (egress) kontrollerini uygulamalıdır; çünkü güvenilmeyen metnin bir agent'ı çözümlenebilir URL'ler üretmeye yönlendirmesi şeklindeki temeldeki örüntü, Salesforce'a özgü değil.

  • #ai-agents
  • #prompt-injection
  • #salesforce
  • #security
  • #dns

İlgili yazılar