Salesforce üç açığın tamamını kapattı. Kaynaklarda açıkların gerçek saldırılarda istismar edildiğine dair bir bulgu yer almıyor ve açıklar için bir CVE numarası paylaşılmadı.
Giriş kapısı: Web-to-Lead formu
Saldırının başlangıç noktası, Salesforce'un şirket web sitelerinden potansiyel müşteri (lead) toplamak için sunduğu resmî Web-to-Lead mekanizması. Bu formlar herkese açık olduğu ve gelen kayıtlar doğrudan CRM'e düştüğü için saldırgan, sıradan bir müşteri talebi gibi görünen ama içine kötü amaçlı talimatlar gizlenmiş bir kayıt gönderebiliyor. Bir çalışan daha sonra Agentforce ajanından bu lead'lerle ilgili bir işlem istediğinde, ajan kayıttaki gizli talimatları da meşru bir görev gibi yürütüyor. Bu, dolaylı istem enjeksiyonu (indirect prompt injection) olarak bilinen saldırı sınıfının tipik bir örneği.
San Francisco'daki Salesforce Tower, Ukrayna'ya destek için mavi ve sarı ışıklarla aydınlatılmış hâlde. Fotoğraf: InvadingInvader, Wikimedia Commons, CC BY-SA 4.0. Olayın kendisine ait bir kare değildir.
Üç açık neyi mümkün kılıyordu?
| Açık | Sonuç |
|---|---|
| Trusted URLs denetiminin atlatılması (HTML img etiketi) | Lead ve hesap verisinin sıfır tıklamayla saldırgan sunucusuna aktarılması |
| Slack bağlantı önizlemesi (unfurling) üzerinden aynı zincir | Bağlantı Slack'te göründüğü anda CRM verisinin dışarı taşınması |
| "Reply to a Slack Thread" eyleminde onay ve kimlik eksikliği | Ajanın güvenilir kimliğiyle Slack'e oltalama mesajı gönderilmesi |
Birinci açık, Salesforce'un ajan yanıtlarında hangi dış adreslere izin verileceğini belirleyen Trusted URLs mekanizmasındaki zayıflıktan kaynaklanıyordu. SecurityWeek'in aktardığına göre mekanizma üst düzey alan adlarını (TLD) doğru tanımıyordu ve belirli karakter dizileriyle URL ayrıştırması manipüle edilebiliyordu. Saldırgan bu sayede HTML görsel (img) etiketleri kullanarak lead ve hesap verilerini kendi sunucusuna yönlendirebiliyordu; görselin yüklenmesi verinin gönderilmesi için yeterliydi.
İkinci açık, aynı saldırı zincirinin Agentforce'un Slack entegrasyonunda çalışan bir varyantıydı. Özel olarak hazırlanmış bağlantılar Slack'in otomatik bağlantı önizleme isteklerini tetikliyor ve CRM verisi, bağlantılar kanalda göründüğü anda saldırgan altyapısına taşınıyordu.
Üçüncü açık ise veri hırsızlığından çok sosyal mühendisliğe kapı açıyordu. The Register'a göre "Reply to a Slack Thread" eyleminde kullanıcı onayı ve kimlik ilişkilendirmesi denetimleri yoktu. Agentforce mesajı kimin tetiklediğini ayırt edemediği için saldırgan ajanı ele geçirip onun kimliğiyle Slack'e oltalama mesajları gönderebiliyor, gerçek kişiyi gizleyebiliyordu. Çalışanlar ise mesajı güvenilir bir şirket içi sistemden gelmiş gibi görüyordu.
Bildirim ve yama süreci
The Register'ın yayımladığı zaman çizelgesine göre süreç şöyle ilerledi:
- 1 Haziran 2026: Zenity açıkları Salesforce'a bildirdi.
- 2 Haziran 2026: Salesforce düzeltmeler üzerinde çalıştığını doğruladı.
- 19 Ağustos 2026: URL maskeleme (Trusted URLs) atlatmasının giderildiği doğrulandı.
- 21 Eylül 2026: Üç açığın tamamının yamalandığı doğrulandı.
SecurityWeek ise düzeltmelerin 19 Ağustos'ta tamamlandığını yazıyor. Bulgular 24-25 Eylül'de kamuoyuyla paylaşıldı.
Zenity'nin Teknoloji Direktörü (CTO) Michael Bargury, The Register'a yaptığı açıklamada asıl dersin yapay zekâ ajanlarını kontrol altında tutmanın ne gerektirdiği olduğunu söyledi ve tasarımdan güvenli (secure-by-design) yaklaşımların artık tek başına yeterli olmayabileceğini vurguladı.
Kurumlar için çıkarımlar
SalesBleed, CRM'e bağlanan yapay zekâ ajanlarında saldırı yüzeyinin klasik web uygulamasından farklı olduğunu gösteriyor: saldırganın sisteme giriş yapmasına gerek yok, ajanın okuyacağı veriye talimat bırakması yeterli. Agentforce ya da benzer ajan entegrasyonları kullanan kurumlar için şu adımlar öne çıkıyor:
- Web formu, e-posta, destek talebi gibi dış kaynaklı alanları güvenilmeyen girdi kabul edin; ajanların bu alanlardaki metni talimat olarak işlemesini sınırlayın.
- Ajanların veri gönderebileceği ve görsel yükleyebileceği dış alan adlarını en dar izin listesiyle tanımlayın.
- Slack gibi sohbet entegrasyonlarında ajan adına gönderilen mesajlar için onay adımı ve gerçek kullanıcı ilişkilendirmesi isteyin.
- Ajan eylemlerini ve dış bağlantı isteklerini kaydedip olağan dışı veri aktarımlarını izleyin.
Kapak fotoğrafı: Salesforce'un İrlanda'nın başkenti Dublin'deki North Wall bölgesinde bulunan ofis binası. Fotoğraf: David Kernan, Wikimedia Commons, CC BY 4.0. Olayın kendisine ait bir kare değildir.
Kaynaklar
- SecurityWeek: https://www.securityweek.com/salesbleed-flaws-in-salesforce-agentforce-enabled-zero-click-data-exfiltration/
- The Register: https://www.theregister.com/security/2026/09/24/salesforce-agentforce-vulns-allowed-0-click-crm-data-theft-anonymous-phishing/5298958
- Infosecurity Magazine: https://www.infosecurity-magazine.com/news/vulnerabilities-salesforce-ai/
TR Siber Ekibi