Yapay zekâ ajanı güvenliği üzerine çalışan Zenity Labs, Salesforce'un kurumsal yapay zekâ ajanı platformu Agentforce'ta toplu olarak "SalesBleed" adını verdiği üç güvenlik açığını kamuoyuyla paylaştı. Açıklar, internete açık sıradan bir müşteri formuna gizlenen talimatlarla tetiklenebiliyor; kullanıcı etkileşimi gerektirmeden (sıfır tıklama) CRM verisinin saldırgan sunucusuna sızdırılmasına ve şirket içi Slack kanallarında güvenilir ajan kimliğiyle oltalama mesajı gönderilmesine imkân tanıyordu.

Salesforce üç açığın tamamını kapattı. Kaynaklarda açıkların gerçek saldırılarda istismar edildiğine dair bir bulgu yer almıyor ve açıklar için bir CVE numarası paylaşılmadı.

Giriş kapısı: Web-to-Lead formu

Saldırının başlangıç noktası, Salesforce'un şirket web sitelerinden potansiyel müşteri (lead) toplamak için sunduğu resmî Web-to-Lead mekanizması. Bu formlar herkese açık olduğu ve gelen kayıtlar doğrudan CRM'e düştüğü için saldırgan, sıradan bir müşteri talebi gibi görünen ama içine kötü amaçlı talimatlar gizlenmiş bir kayıt gönderebiliyor. Bir çalışan daha sonra Agentforce ajanından bu lead'lerle ilgili bir işlem istediğinde, ajan kayıttaki gizli talimatları da meşru bir görev gibi yürütüyor. Bu, dolaylı istem enjeksiyonu (indirect prompt injection) olarak bilinen saldırı sınıfının tipik bir örneği.


San Francisco'daki Salesforce Tower, Ukrayna'ya destek için mavi ve sarı ışıklarla aydınlatılmış hâlde. Fotoğraf: InvadingInvader, Wikimedia Commons, CC BY-SA 4.0. Olayın kendisine ait bir kare değildir.

Üç açık neyi mümkün kılıyordu?

AçıkSonuç
Trusted URLs denetiminin atlatılması (HTML img etiketi)Lead ve hesap verisinin sıfır tıklamayla saldırgan sunucusuna aktarılması
Slack bağlantı önizlemesi (unfurling) üzerinden aynı zincirBağlantı Slack'te göründüğü anda CRM verisinin dışarı taşınması
"Reply to a Slack Thread" eyleminde onay ve kimlik eksikliğiAjanın güvenilir kimliğiyle Slack'e oltalama mesajı gönderilmesi


Birinci açık, Salesforce'un ajan yanıtlarında hangi dış adreslere izin verileceğini belirleyen Trusted URLs mekanizmasındaki zayıflıktan kaynaklanıyordu. SecurityWeek'in aktardığına göre mekanizma üst düzey alan adlarını (TLD) doğru tanımıyordu ve belirli karakter dizileriyle URL ayrıştırması manipüle edilebiliyordu. Saldırgan bu sayede HTML görsel (img) etiketleri kullanarak lead ve hesap verilerini kendi sunucusuna yönlendirebiliyordu; görselin yüklenmesi verinin gönderilmesi için yeterliydi.

İkinci açık, aynı saldırı zincirinin Agentforce'un Slack entegrasyonunda çalışan bir varyantıydı. Özel olarak hazırlanmış bağlantılar Slack'in otomatik bağlantı önizleme isteklerini tetikliyor ve CRM verisi, bağlantılar kanalda göründüğü anda saldırgan altyapısına taşınıyordu.

Üçüncü açık ise veri hırsızlığından çok sosyal mühendisliğe kapı açıyordu. The Register'a göre "Reply to a Slack Thread" eyleminde kullanıcı onayı ve kimlik ilişkilendirmesi denetimleri yoktu. Agentforce mesajı kimin tetiklediğini ayırt edemediği için saldırgan ajanı ele geçirip onun kimliğiyle Slack'e oltalama mesajları gönderebiliyor, gerçek kişiyi gizleyebiliyordu. Çalışanlar ise mesajı güvenilir bir şirket içi sistemden gelmiş gibi görüyordu.

Bildirim ve yama süreci

The Register'ın yayımladığı zaman çizelgesine göre süreç şöyle ilerledi:


  • 1 Haziran 2026: Zenity açıkları Salesforce'a bildirdi.
  • 2 Haziran 2026: Salesforce düzeltmeler üzerinde çalıştığını doğruladı.
  • 19 Ağustos 2026: URL maskeleme (Trusted URLs) atlatmasının giderildiği doğrulandı.
  • 21 Eylül 2026: Üç açığın tamamının yamalandığı doğrulandı.



SecurityWeek ise düzeltmelerin 19 Ağustos'ta tamamlandığını yazıyor. Bulgular 24-25 Eylül'de kamuoyuyla paylaşıldı.

Zenity'nin Teknoloji Direktörü (CTO) Michael Bargury, The Register'a yaptığı açıklamada asıl dersin yapay zekâ ajanlarını kontrol altında tutmanın ne gerektirdiği olduğunu söyledi ve tasarımdan güvenli (secure-by-design) yaklaşımların artık tek başına yeterli olmayabileceğini vurguladı.

Kurumlar için çıkarımlar

SalesBleed, CRM'e bağlanan yapay zekâ ajanlarında saldırı yüzeyinin klasik web uygulamasından farklı olduğunu gösteriyor: saldırganın sisteme giriş yapmasına gerek yok, ajanın okuyacağı veriye talimat bırakması yeterli. Agentforce ya da benzer ajan entegrasyonları kullanan kurumlar için şu adımlar öne çıkıyor:


  • Web formu, e-posta, destek talebi gibi dış kaynaklı alanları güvenilmeyen girdi kabul edin; ajanların bu alanlardaki metni talimat olarak işlemesini sınırlayın.
  • Ajanların veri gönderebileceği ve görsel yükleyebileceği dış alan adlarını en dar izin listesiyle tanımlayın.
  • Slack gibi sohbet entegrasyonlarında ajan adına gönderilen mesajlar için onay adımı ve gerçek kullanıcı ilişkilendirmesi isteyin.
  • Ajan eylemlerini ve dış bağlantı isteklerini kaydedip olağan dışı veri aktarımlarını izleyin.



Kapak fotoğrafı: Salesforce'un İrlanda'nın başkenti Dublin'deki North Wall bölgesinde bulunan ofis binası. Fotoğraf: David Kernan, Wikimedia Commons, CC BY 4.0. Olayın kendisine ait bir kare değildir.

Kaynaklar
TR Siber Ekibi Yazar · TRSiber
← Ana sayfaya dön