Salesforce Agentforce曝三漏洞 可零点击窃取数据
RecodeX 重构消息,安全媒体SecurityWeek披露,Salesforce的AI代理产品Agentforce存在三个安全漏洞,被统称为“SalesBleed”。攻击者可利用这些漏洞劫持受信任的AI代理,进而窃取数据并发动钓鱼攻击,且整个过程无需用户点击即可完成数据外泄。
持续追踪Salesbleed漏洞相关报道与进展。
关注仅保存在当前浏览器和域名中,无需登录,不会自动跨设备同步。RecodeX 重构消息,安全媒体SecurityWeek披露,Salesforce的AI代理产品Agentforce存在三个安全漏洞,被统称为“SalesBleed”。攻击者可利用这些漏洞劫持受信任的AI代理,进而窃取数据并发动钓鱼攻击,且整个过程无需用户点击即可完成数据外泄。
RecodeX 重构消息,安全研究披露一种名为“Salesbleed”的攻击手法,可借助Salesforce的AI代理,将来自网页的任意指令跨多个应用注入到Slack等可信内部通信渠道,从而实现钓鱼攻击。研究人员指出,具备代理能力的AI能够把外部不可信内容一路传递进企业内部沟通系统,绕过传统信任边界。