Вразливість у Lenovo ID дозволила зламати тисячі акаунтів Dropbox без паролів

Dropbox
Dropbox

Dropbox зламали через вразливість у Lenovo ID: під загрозою — паролі не потрібні

На початку вересня 2026 року стало відомо про інцидент з безпекою в Dropbox: зловмисники отримали неавторизований доступ до тисяч акаунтів, не знаючи паролів жертв. Проблема виникла не в самому Dropbox, а в системі єдиного входу (SSO) через Lenovo ID, партнера сервісу з ідентифікації користувачів.

Передісторія

Dropbox повідомив постраждалим користувачам про неавторизований доступ до їхніх акаунтів у період з 4 по 21 серпня 2026 року. За словами компанії, постраждало приблизно 5000 акаунтів, і менш ніж третина з них мала випадки перегляду чи завантаження файлів.

Розсилку листів про інцидент Dropbox розпочав орієнтовно 31 серпня 2026 року.

 У чому суть вразливості

Dropbox дозволяє входити в акаунт через “верифікований” Lenovo ID замість пароля — це партнерська функція єдиного входу. Проблема була не на боці Dropbox, а у процесі верифікації email на стороні Lenovo.

Зловмисники могли реєструвати Lenovo ID на будь-яку електронну адресу, включно з тими, якими вони не володіли, і потім використовувати цей Lenovo ID для входу в Dropbox. Система Dropbox просто зіставляла заявлену електронну адресу з наявним акаунтом і відкривала сесію — без пароля, без доступу до поштової скриньки жертви.

Тобто жертві навіть не потрібно було мати акаунт Lenovo чи будь-коли пов’язувати його з Dropbox, щоб постраждати — довіра між сервісами трималась лише на самій адресі електронної пошти.

Дослідники безпеки вказують, що це не унікальний випадок: та сама модель вразливості — коли стороння служба приймає заявлену електронну адресу як доказ належності акаунта — раніше фігурувала в CVE-2026-55075 (Coder) та CVE-2026-14781 (Keycloak).

Хто постраждав

Вразливими були лише акаунти, які одночасно:

  • підключені до Lenovo ID для входу;
  • не мали увімкненої двофакторної автентифікації Dropbox.

Один із постраждалих користувачів публічно розповів, що ніколи не мав акаунта Lenovo і не бував у Великій Британії, однак отримав сповіщення про вхід у свій Dropbox з Лондона.

Що зробив Dropbox

Компанія завершила всі сесії, автентифіковані через Lenovo ID, розірвала зв’язок між акаунтами Lenovo та Dropbox, і тепер вимагає пароль Dropbox як додаткове підтвердження перед входом через Lenovo ID. Постраждалих користувачів сповістили напряму електронною поштою.

Dropbox радить: змінити пароль до Dropbox, змінити пароль поштової скриньки та увімкнути двоетапну перевірку.

4 дії, які потрібно зробити користувачам Dropbox

  1. Перевірте пошту — чи не отримували ви лист від Dropbox про цей інцидент (розсилка почалась наприкінці серпня 2026-го).
  2. Увімкніть двофакторну автентифікацію у налаштуваннях безпеки Dropbox, якщо ще цього не зробили.
  3. Перегляньте активні сесії та підключені сторонні служби входу в акаунті.
  4. Якщо ви колись підключали вхід через Lenovo ID — варто змінити пароль Dropbox і перевірити, чи не залишилось підозрілих сесій.

Наразі незрозуміло, чи Lenovo вже закрила саму вразливість у процесі верифікації email — якщо ні, ризик залишається актуальним для будь-якого іншого сервісу, що довіряє Lenovo ID як методу входу.

*Матеріал підготовлено на основі повідомлень Dropbox постраждалим користувачам та публікацій Decrypt, 9to5Mac, OODAloop, The CyberSec Guru та Cryptonomist (вересень 2026).

Більше новин в телеграмі telegram button


Адмін Гік
Адмін Гік
Copywriter, SEO specialist and web developer at UITech

Я копірайтер, SEO-фахівець і розробник сайтів із досвідом роботи з 2009 року. Створюю сучасні, швидкі та зручні веб-проєкти, орієнтовані на якісний користувацький досвід та стабільний трафік. Працюю з різними операційними системами й інструментами, поєдную контент, технічну оптимізацію та дизайн.

Обожнюю гаджети й уважно стежу за технологічними трендами. Пишу глибокі огляди техніки, аналітичні матеріали та новини індустрії. Фотографую, тестую пристрої у реальних умовах і перетворюю власний досвід на корисний контент.
На UITech.com.ua я створюю матеріали, що допомагають читачам обирати техніку усвідомлено — від смартфонів і ноутбуків до ПЗ та рішень для роботи й творчості.