Der Angriff, den Zenity Labs beschreibt, beginnt mit einem Lead, der aussieht wie jeder andere.

Erst kostenlos reinschnuppern, dann entscheiden

Bevor du dich für eine Weiterbildung entscheidest, sieh dir kostenlos an, wie sie läuft, fünf Lektionen plus Live-Demo, ohne Verpflichtung. Passt es, ist der Digitalisierungsmanager bei bewilligtem Bildungsgutschein für dich kostenlos.

Kostenlos reinschnuppern

Der Schnupperkurs ist gratis. Ob die Weiterbildung über den Bildungsgutschein gefördert wird, entscheidet die Agentur für Arbeit im Einzelfall.

Ein Lead mit versteckter Anweisung

Laut Zenity liegt das Einfallstor an einer unscheinbaren Stelle, dem öffentlichen Web-to-Lead-Formular. Über dieses Formular kommen Interessenten von außen als Lead ins CRM, und es ist ohne Anmeldung erreichbar, was laut Zenity so gewollt ist. Der Angreifer trägt einen harmlos wirkenden Lead ein. In einem der Felder steckt eine versteckte Anweisung an die KI, in der Fachsprache eine indirekte Prompt-Injection. Dann passiert zunächst nichts. Die Anweisung schlummert, bis ein Mitarbeiter den Agenten um etwas Alltägliches bittet, sinngemäß darum, die neuesten Leads zu prüfen und beim jüngsten zu helfen. Der Agent liest dabei den präparierten Eintrag und folgt der darin versteckten Anweisung.

Was dann geschah, schildert Zenity so: Der Agent fragte mit seinem Werkzeug für Datenbankabfragen zusätzlich die Accounts-Tabelle ab und versuchte dabei, etwa Firmennamen und Deal-Größen auszulesen. Diese Werte baute er in eine Webadresse ein. Beim Anzeigen dieser Adresse als Bild löste die Oberfläche eine Anfrage aus, über die die Daten beim Angreifer ankamen.

Der Mitarbeiter musste nichts anklicken. Zenity nennt das Zero-Click.

Ein Filter mit Lücken und Rechte ab Werk

Eigentlich hätte eine Schutzschicht greifen sollen. Salesforce filtert laut Zenity und The Register Adressen aus den Antworten des Agenten heraus, die nicht auf einer Liste vertrauenswürdiger Ziele stehen, den sogenannten Trusted URLs. Nach der Darstellung beider Quellen erkannte dieser Filter bestimmte Endungen von Domainnamen nicht und ließ sich durch Sonderzeichen am Ende einer Adresse austricksen. Technische Einzelheiten dazu lassen wir hier bewusst weg.

Schwerer wiegt aus unserer Sicht der zweite Befund. Der Teil-Agent, der die Leads las, durfte laut Zenity auch die Accounts-Tabelle lesen. Das sei die Standardauslieferung des allgemeinen CRM-Agenten, also keine Fehlkonfiguration eines einzelnen Kunden.

Die Anweisung musste deshalb keine Rechte erweitern. Die Rechte waren schon da.

Um genau diese Frage ging es in unserem früheren Beitrag Wenn der KI-Agent zu viele Rechte hat, und SalesBleed liefert dafür ein Beispiel aus der Praxis eines großen Anbieters.

Über Slack ging es noch einfacher

Für Agenten, die in Slack eingebunden sind, reichte laut Zenity schon eine Adresse in der Antwort. Slack ruft für Linkvorschauen die Adresse selbst auf, und damit war der Weg nach außen offen.

Die dritte Lücke betrifft laut The Register die Agentforce-Aktion „Reply to a Slack Thread“. Sie verlangte keine Bestätigung durch den Nutzer, bevor eine Nachricht rausging, und zeigte nicht an, wer sie ausgelöst hatte. Über einen präparierten Lead hätte ein Angreifer den Agenten so Phishing-Nachrichten unter dessen eigener Identität in Slack posten lassen können.

Hinzu kommt die Dauerhaftigkeit. Der präparierte Lead bleibt laut Zenity in der Lead-Tabelle liegen und kann bei jeder erneuten Durchsicht wieder wirken.

Behoben, gemeldet, eingeordnet

Zenity meldete die Lücken am 1. Juni 2026 an Salesforce, Salesforce bestätigte am 2. Juni. Die Korrektur für die Umgehung der Trusted-URLs-Prüfung hat Zenity am 19. August 2026 bestätigt. Laut The Register bestätigte Zenity am 21. September, dass alle drei Lücken geschlossen sind. Die beschriebene Angriffskette funktioniert nach Angaben von Zenity nicht mehr, veröffentlicht wurden die Ergebnisse am 24. September.

Die Stellungnahme von Salesforce stand am 25. September bei SecurityWeek. Sinngemäß übersetzt: Man habe derzeit keine Hinweise darauf, dass die Lücke gegen Kunden ausgenutzt wurde. Die Standardeinstellungen bestimmter Agentforce-Aktionen in Slack habe man so geändert, dass sie vor dem Senden eine Bestätigung des Nutzers verlangen, und Kunden spreche man direkt an, damit sie ihre Konfiguration prüfen. Prompt-Injection sei eine Herausforderung für die ganze KI-Branche.

Einzuordnen ist das Ganze als Forschungsergebnis eines Sicherheitsanbieters, der vom Thema lebt und sich laut The Register selbst als Anbieter für die Sicherheit von KI-Agenten bezeichnet. Die Angriffe hat Zenity selbst vorgeführt, ein Angriff auf echte Kunden ist nicht belegt. Zenity hält die Art der Lücke für nicht auf Salesforce beschränkt: Jeder Agent, der von außen eingereichte Datensätze liest, Links oder Bilder an den Nutzer zurückgibt und zugleich Zugriff auf sensible Daten hat, vereine dieselben drei Zutaten. Michael Bargury, Mitgründer und CTO von Zenity, sagte gegenüber The Register sinngemäß, die größere Lehre betreffe die Frage, was nötig sei, um KI-Agenten eingehegt zu halten.

Unsere Einschätzung

Salesforce ist hier nur das Beispiel. Fast jeder Betrieb hat ein Kontaktformular oder ein Postfach, in das Fremde schreiben können. Sobald ein KI-Assistent diese Eingänge liest und gleichzeitig auf Kundenlisten oder Umsätze zugreifen darf, steht dieselbe Konstellation im eigenen Haus.

Bei jeder Agenten-Einführung würden wir deshalb zuerst klären, welche Tabellen der Agent lesen darf, während er Fremdtexte verarbeitet. Welches Modell dahinter steckt, ist für diese Frage zweitrangig. Ein Agent, der Leads vorsortiert, braucht keinen Zugriff auf Deal-Größen. Und Aktionen, die nach außen senden, sollten eine Bestätigung verlangen, genau das hat Salesforce für Slack nachgerüstet.

Für kleinere Betriebe heißt das ganz praktisch: beim Einrichten die voreingestellten Rechte ansehen und bewusst entscheiden, was davon bleibt. SalesBleed zeigt, dass die Standardauslieferung auch bei einem großen Anbieter mehr erlauben kann, als eine einzelne Aufgabe braucht.

Quellen

Die genannten Angaben stützen sich auf folgende öffentlich zugängliche Quellen (Stand der Recherche: 28. September 2026):

Häufige Fragen

Was ist SalesBleed?

SalesBleed ist der Sammelname für drei Schwachstellen in Salesforce Agentforce, die die Sicherheitsfirma Zenity Labs am 24. September 2026 veröffentlicht hat. Laut Zenity konnte eine versteckte Anweisung in einem Lead den KI-Agenten dazu bringen, CRM-Daten wie Firmennamen und Deal-Größen an einen Angreifer auszuleiten, ohne dass ein Mitarbeiter etwas anklicken musste.

Sind die Lücken in Agentforce inzwischen geschlossen?

Ja. Zenity meldete die Lücken am 1. Juni 2026, laut The Register bestätigte Zenity am 21. September, dass alle drei geschlossen sind. Die beschriebene Angriffskette funktioniert nach Angaben von Zenity nicht mehr.

Wurden Salesforce-Kunden tatsächlich angegriffen?

Belegt ist das nicht. Zenity hat die Angriffe als Forschungsergebnis selbst vorgeführt. Salesforce hat laut SecurityWeek derzeit keine Hinweise darauf, dass die Lücke gegen Kunden ausgenutzt wurde, und hat die Standardeinstellungen bestimmter Agentforce-Aktionen in Slack auf eine Bestätigung durch den Nutzer umgestellt.

Was sollte ein Betrieb jetzt regeln, der KI-Agenten einsetzt?

Aus unserer Sicht zuerst die Rechte: Welche Tabellen darf ein Agent lesen, während er Texte von außen verarbeitet, etwa aus einem Kontaktformular oder Postfach? Ein Agent, der Leads vorsortiert, braucht keinen Zugriff auf Deal-Größen. Aktionen, die Nachrichten nach außen senden, sollten eine Bestätigung verlangen, und die voreingestellten Rechte gehören beim Einrichten auf den Prüfstand.

Welche Daten darf der KI-Assistent im Betrieb lesen, während er Anfragen von außen bearbeitet?

Im kostenlosen KI-Schnupperkurs zeigen wir in fünf Lektionen, wie kleine und mittlere Firmen KI im Alltag einsetzen. Tiefer und praxisnah geht es im Vollkurs Digitalisierungsmanager, DEKRA-zertifiziert und förderfähig über den Bildungsgutschein.


Zuletzt aktualisiert: 28. September 2026. Stand der Recherche: 28. September 2026.