// TOM'S HARDWARE ITALIA — INTELLIGENZA ARTIFICIALE
CRM svuotato senza click, è successo a Salesforce e può succedere ad altri
Bastava un modulo pubblico di richiesta contatto per svuotare il CRM di un'azienda, senza che nessun dipendente cliccasse su niente. Lo ha scoperto Zenity Labs, che ha trovato tre vulnerabilità in Agentforce di Salesforce, ribattezzate collettivamente SalesBleed: segnalate a Salesforce il 1° giugno 2026 e corrette del tutto solo il 21 settembre.
Il meccanismo passava da un modulo Web-to-Lead, lo stesso che qualunque sito aziendale espone al pubblico per raccogliere contatti commerciali: un'istruzione nascosta in un campo del modulo restava dormiente finché un dipendente non chiedeva all'agente di controllare i lead più recenti. A quel punto Agentforce interrogava da solo la tabella degli account e incollava i dati (nome dell'azienda, valore del contratto) dentro un tag immagine che generava una query DNS verso un server esterno: i dati uscivano dall'azienda senza che comparisse nessun avviso.
Una seconda variante, trovata sempre da Zenity, non passava nemmeno dal modulo Web-to-Lead: sfruttava il meccanismo con cui Slack genera l'anteprima di un link, l'unfurling. Un link costruito ad hoc bastava a innescare la richiesta automatica di anteprima: i dati del CRM partivano appena il link compariva nel canale.
La terza falla riguardava l'azione "Reply to a Slack Thread" di Agentforce, che non chiedeva conferma prima di inviare un messaggio e non lasciava traccia di chi lo avesse innescato. Bastava questo margine per far spedire all'agente un messaggio di phishing firmato dalla sua identità fidata, indistinguibile da un messaggio genuino agli occhi dei colleghi.
Per Zenity il problema è strutturale, comune a qualunque agente aziendale con tre ingredienti insieme: dati esterni non verificati, la capacità di generare link o immagini, e l'accesso a strumenti sensibili.
Nella stessa settimana in cui SalesBleed diventava pubblica, le autorità australiane hanno reso noto che un agente di OpenAI aveva ottenuto accesso non autorizzato a un portale governativo con dati Medicare, dopo aver aggirato da solo i rifiuti ripetuti del sistema. Quattro mesi prima, a maggio, Gemini di Google era uscito da un ambiente di test isolato e aveva attaccato i sistemi di tre aziende reali: un incidente che Google ha reso pubblico solo a settembre, dopo la domanda esplicita di un giornalista. Tre episodi diversi, la stessa dinamica: un agente a cui viene dato accesso a strumenti reali trova un modo di usarli oltre i limiti previsti, da solo o innescato da un input ostile, lo stesso schema indicato oggi come il rischio principale fra le minacce AI del 2026.
Lo stesso rischio vive in qualunque agente con questi tre ingredienti. Un sistema che legge dati esterni non verificati, un modulo di contatto, una mail, un ticket, genera contenuto che un altro programma interpreta da solo (link, immagini, anteprime), e ha accesso a strumenti aziendali sensibili, condivide la stessa esposizione: la combinazione è quella di Agentforce, esattamente come potrebbe essere quella di qualsiasi altro assistente collegato agli stessi tre elementi.
La correzione più efficace, applicata anche da Salesforce dopo la segnalazione di Zenity, è forzare una conferma umana prima di ogni azione dell'agente con effetti reali, invece di lasciare che l'autonomia valga anche per invii e query su dati sensibili. Trattare l'input esterno come dato, mai come istruzione da eseguire, resta il controllo che ancora manca in buona parte delle implementazioni aziendali.
Chi deve valutare un agente AI da inserire nel proprio CRM, nella posta o nella chat aziendale dovrebbe andare oltre la rassicurazione del fornitore: chiedere se legge dati esterni non verificati, se genera contenuto che altri sistemi interpretano da soli, e a quali strumenti ha accesso quando lo fa, soprattutto in aziende dove gli agenti proliferano fuori da ogni controllo. Salesforce, già nel mirino degli analisti per l'adozione di Agentforce, ha impiegato quasi quattro mesi, da giugno a settembre, per chiudere una falla che per