Dropbox confirmó que un fallo en la integración de autenticación con Lenovo ID permitió el acceso no autorizado a aproximadamente 5.000 accounts entre el 4 and the 21 August 2026. La vulnerabilidad estaba en el proceso de verificación de correo electrónico de Lenovo, que permitía registrar una Lenovo ID usando la dirección de email de otra persona y luego usar esa identidad para iniciar sesión en Dropbox mediante SSO, sin necesidad de conocer la contraseña de la víctima.
El ataque solo afectó a cuentas que no tenían activada la autenticación de dos factores (2FA) de Dropbox. According to the company, en menos de un tercio de las cuentas comprometidas se registró actividad de consulta o descarga de archivos, aunque la mayoría permaneció sin evidencia de acceso a los datos almacenados.
As a containment measure, Dropbox it expired all sessions authenticated via Lenovo ID, it temporarily removed the link between both services and modified the process to now require the native Dropbox password before allowing any access via Lenovo ID. the company notified the affected users and recommended changing the Dropbox and associated email passwords, in addition to enabling two-step verification.
Fountain: Digital Shield