Dropbox зламали через вразливість у Lenovo ID: під загрозою — паролі не потрібні
На початку вересня 2026 року стало відомо про інцидент з безпекою в Dropbox: зловмисники отримали неавторизований доступ до тисяч акаунтів, не знаючи паролів жертв. Проблема виникла не в самому Dropbox, а в системі єдиного входу (SSO) через Lenovo ID, партнера сервісу з ідентифікації користувачів.
Передісторія
Dropbox повідомив постраждалим користувачам про неавторизований доступ до їхніх акаунтів у період з 4 по 21 серпня 2026 року. За словами компанії, постраждало приблизно 5000 акаунтів, і менш ніж третина з них мала випадки перегляду чи завантаження файлів.
Розсилку листів про інцидент Dropbox розпочав орієнтовно 31 серпня 2026 року.
У чому суть вразливості
Dropbox дозволяє входити в акаунт через “верифікований” Lenovo ID замість пароля — це партнерська функція єдиного входу. Проблема була не на боці Dropbox, а у процесі верифікації email на стороні Lenovo.
Зловмисники могли реєструвати Lenovo ID на будь-яку електронну адресу, включно з тими, якими вони не володіли, і потім використовувати цей Lenovo ID для входу в Dropbox. Система Dropbox просто зіставляла заявлену електронну адресу з наявним акаунтом і відкривала сесію — без пароля, без доступу до поштової скриньки жертви.
Тобто жертві навіть не потрібно було мати акаунт Lenovo чи будь-коли пов’язувати його з Dropbox, щоб постраждати — довіра між сервісами трималась лише на самій адресі електронної пошти.
Дослідники безпеки вказують, що це не унікальний випадок: та сама модель вразливості — коли стороння служба приймає заявлену електронну адресу як доказ належності акаунта — раніше фігурувала в CVE-2026-55075 (Coder) та CVE-2026-14781 (Keycloak).
Хто постраждав
Вразливими були лише акаунти, які одночасно:
- підключені до Lenovo ID для входу;
- не мали увімкненої двофакторної автентифікації Dropbox.
Один із постраждалих користувачів публічно розповів, що ніколи не мав акаунта Lenovo і не бував у Великій Британії, однак отримав сповіщення про вхід у свій Dropbox з Лондона.
Що зробив Dropbox
Компанія завершила всі сесії, автентифіковані через Lenovo ID, розірвала зв’язок між акаунтами Lenovo та Dropbox, і тепер вимагає пароль Dropbox як додаткове підтвердження перед входом через Lenovo ID. Постраждалих користувачів сповістили напряму електронною поштою.
Dropbox радить: змінити пароль до Dropbox, змінити пароль поштової скриньки та увімкнути двоетапну перевірку.
4 дії, які потрібно зробити користувачам Dropbox
- Перевірте пошту — чи не отримували ви лист від Dropbox про цей інцидент (розсилка почалась наприкінці серпня 2026-го).
- Увімкніть двофакторну автентифікацію у налаштуваннях безпеки Dropbox, якщо ще цього не зробили.
- Перегляньте активні сесії та підключені сторонні служби входу в акаунті.
- Якщо ви колись підключали вхід через Lenovo ID — варто змінити пароль Dropbox і перевірити, чи не залишилось підозрілих сесій.
Наразі незрозуміло, чи Lenovo вже закрила саму вразливість у процесі верифікації email — якщо ні, ризик залишається актуальним для будь-якого іншого сервісу, що довіряє Lenovo ID як методу входу.
*Матеріал підготовлено на основі повідомлень Dropbox постраждалим користувачам та публікацій Decrypt, 9to5Mac, OODAloop, The CyberSec Guru та Cryptonomist (вересень 2026).





