Onderzoekers hebben kwetsbaarheden ontdekt in Microsoft Copilot Studio en Salesforce Agentforce waarmee aanvallers via formulierinvoer de AI-agenten kunnen misleiden om gevoelige data te lekken. Door zogenoemde prompt-injectie kunnen kwaadwillenden instructies toevoegen aan ogenschijnlijk onschuldige formuliervelden, waardoor de AI-agenten hun oorspronkelijke taken overschrijven en data naar externe servers sturen.

De kwetsbaarheid in Microsoft Copilot Studio, bekend als “ShareLeak”, betreft de verwerking van SharePoint-formulieren. Aanvallers plaatsen een schadelijke payload in een standaardformulier, bijvoorbeeld in het veld voor opmerkingen. Deze invoer wordt door het systeem gecombineerd met systeemopdrachten, waardoor de kwaadaardige instructies als legitiem worden gezien. Hierdoor kan de agent toegang krijgen tot SharePoint-lijsten en persoonlijke gegevens zoals namen, adressen en telefoonnummers exfiltreren via e-mail. Ondanks dat Microsoft veiligheidsmechanismen heeft, lukte het onderzoekers om data te stelen. Microsoft heeft de kwetsbaarheid inmiddels gepatcht en deze is geregistreerd onder CVE-2026-21520 met een CVSS-score van 7,5. Meer details over de patch zijn te vinden in de Microsoft security update.

Bij Salesforce Agentforce kunnen aanvallers via een openbaar leadformulier schadelijke instructies injecteren. Wanneer een interne gebruiker het leadrecord door de agent laat verwerken, voert deze de kwaadaardige opdrachten uit. Dit stelt de aanvaller in staat om CRM-gegevens op te vragen en in bulk te exfiltreren, waardoor een enkele formulierinvoer kan leiden tot een grootschalige datadiefstal. Salesforce erkent het probleem, maar noemt het een “configuratiespecifieke” kwestie waarbij handmatige controles (human-in-the-loop) een rol spelen. Onderzoekers van Capsule Security wijzen erop dat deze aanpak het doel van autonome agenten ondermijnt en wijzen op het fundamentele probleem van onveilige standaardinstellingen. Beide kwetsbaarheden tonen aan dat AI-agenten onbetrouwbare gebruikersinvoer als legitieme instructies interpreteren, wat leidt tot ernstige beveiligingsrisico’s. Meer informatie is te vinden in de disclosure over ShareLeak en de publicatie over PipeLeak.