← Retour aux actualités
The Register - Security24 Sept 2026 · 2 min de lecture

Des failles signalées dans Agentforce ont suscité des inquiétudes concernant l’exposition des données CRM et les abus de phishing

Des préoccupations de sécurité ont été soulevées concernant des vulnérabilités signalées dans Salesforce Agentforce, qui auraient potentiellement permis un accès non autorisé aux données de gestion de...

Des préoccupations de sécurité ont été soulevées concernant des vulnérabilités signalées dans Salesforce Agentforce, qui auraient potentiellement permis un accès non autorisé aux données de gestion de la relation client et facilité des activités de phishing sans obliger les attaquants à s’identifier.

Les informations limitées disponibles décrivent ces problèmes comme étant « zéro clic », un terme généralement utilisé pour désigner des failles pouvant être exploitées sans qu’une victime ait besoin d’ouvrir un lien, de télécharger un fichier ou d’effectuer une autre action directe. Si elles sont confirmées, de telles faiblesses pourraient être particulièrement importantes dans les environnements CRM, où les systèmes peuvent contenir des dossiers clients, des informations commerciales, des tickets d’assistance et des données internes de l’entreprise.

Impact potentiel

Les problèmes signalés auraient pu créer deux grands risques : l’exposition d’informations CRM et l’utilisation abusive de plateformes professionnelles de confiance à des fins de phishing. Un accès non autorisé aux données CRM peut fournir aux attaquants des éléments permettant de mener des campagnes d’ingénierie sociale très convaincantes, notamment des messages personnalisés avec les noms des clients, les informations de compte ou des conversations professionnelles en cours.

Des capacités de phishing anonymes pourraient également compliquer l’attribution et la prévention des abus, en particulier si les attaquants peuvent utiliser des flux de travail ou des fonctions de communication connectés à la plateforme sans vérification d’identité ni surveillance adéquates.

Éléments que les organisations devraient examiner

  • Vérifier que les produits Salesforce, les intégrations et les composants associés à Agentforce utilisent des versions prises en charge et à jour.
  • Examiner les contrôles d’accès, les autorisations des invités, l’exposition des API et les connexions tierces pouvant accéder aux données CRM.
  • Surveiller les activités automatisées inhabituelles, les exportations de données inattendues et les communications sortantes suspectes.
  • Former les employés et les clients à vérifier les demandes inattendues, même lorsque les messages semblent faire référence à des informations de compte légitimes.
  • Suivre les avis de sécurité de Salesforce et appliquer rapidement toute mesure d’atténuation recommandée par l’éditeur.

Aucun détail technique, aucune version concernée, aucune chronologie de découverte ni aucune information relative aux correctifs n’étaient inclus dans le rapport fourni. Les organisations devraient donc s’appuyer sur les avis officiels de Salesforce et sur des recherches de sécurité validées afin d’évaluer si leurs déploiements sont concernés.

Partager cet article :TwitterLinkedIn