HeadlinesBriefing favicon HeadlinesBriefing.com

Dropbox-Datenpanne enthüllt SSO-Authentifizierungsfehler

9to5Mac •
×

Mehrere Dropbox-Nutzer wurden zwischen dem 4. und 21. August 2026 über nicht autorisierte Kontozugriffe informiert. Der Bruch wurde durch einen Fehler im E-Mail-Verifizierungsprozess von Lenovo verursacht, der es Angreifern ermöglichte, Lenovo IDs mit den E-Mail-Adressen der Opfer zu registrieren.

Trotz dieser externen Schwachstelle war der Authentifizierungsfehler von Dropbox selbst das Hauptproblem. Das Unternehmen erlaubte Single-Sign-On-Anmeldungen über Lenovo IDs, ohne dass die Benutzer die neue Identität verifizieren oder bestehende Anmeldedaten verwenden mussten. Dieses Fehlen einer schrittweisen Authentifizierung ermöglichte eine implizite Kontoverknüpfung, bei der Dropbox dem E-Mail-Claim der Lenovo ID vertraute und eine Sitzung ohne Passwortaufforderungen oder Einwilligung erstellte.

Der Sicherheitsforscher Yoni Levy hat den Bruchhinweis auf X geteilt. Der Angreifer sammelte Ziele-Mails aus Bruchkorps und LinkedIn-Listen und registrierte anschließend gefälschte Lenovo IDs. Dropbox hat seitdem den Fehler behoben und alle Sitzungen, die über Lenovo IDs authentifiziert wurden, abgelaufen.

Der Cyber Sec Guru bemerkte, dass selbst wenn die Überprüfung durch Lenovo fehlschlug, Dropbox den verknüpften ID vor dem Gewähren des Zugriffs authentifizieren sollte. Zertifizierte generalüberholte Apple-Produkte mit 15 % Rabatt auf apple.com und andere Werbungen erscheinen in der Originalquelle.