Dropbox confirmó que un fallo en la integración de autenticación con Lenovo ID permitió el acceso no autorizado a aproximadamente 5.000 cuentas entre el 4 y el 21 de agosto de 2026. La vulnerabilidad estaba en el proceso de verificación de correo electrónico de Lenovo, que permitía registrar una Lenovo ID usando la dirección de email de otra persona y luego usar esa identidad para iniciar sesión en Dropbox mediante SSO, sin necesidad de conocer la contraseña de la víctima.
El ataque solo afectó a cuentas que no tenían activada la autenticación de dos factores (2FA) de Dropbox. Según la compañía, en menos de un tercio de las cuentas comprometidas se registró actividad de consulta o descarga de archivos, aunque la mayoría permaneció sin evidencia de acceso a los datos almacenados.
Como medida de contención, Dropbox expiró todas las sesiones autenticadas mediante Lenovo ID, eliminó temporalmente la vinculación entre ambos servicios y modificó el proceso para exigir ahora la contraseña nativa de Dropbox antes de permitir cualquier acceso mediante Lenovo ID. La compañía notificó a los usuarios afectados y recomendó cambiar las contraseñas de Dropbox y del correo asociado, además de activar la verificación en dos pasos.
Fuente: Escudo Digital