HeadlinesBriefing favicon HeadlinesBriefing.com

Filtración en Dropbox revela fallo de autenticación SSO

9to5Mac •
×

Varios usuarios de Dropbox fueron notificados de accesos no autorizados a sus cuentas entre el 4 y el 21 de agosto de 2026. La violación ocurrió a través de un fallo en el proceso de verificación de correo electrónico de Lenovo, lo que permitía a los atacantes registrar Lenovo IDs utilizando las direcciones de correo electrónico de las víctimas. A pesar de esta vulnerabilidad externa, el fallo de autenticación propio de Dropbox era el problema principal.

La empresa permitió el inicio de sesión único a través de Lenovo IDs sin exigir que los usuarios verifiquen la nueva identidad o utilicen las credenciales de inicio de sesión existentes. Esta falta de autenticación escalonada permitió el enlace implícito de cuentas, donde Dropbox confiaba en la afirmación de correo electrónico del Lenovo ID y generaba una sesión sin indicaciones de contraseña ni consentimiento. El investigador de seguridad Yoni Levy compartió el aviso de la violación en X.

El atacante compiló correos electrónicos objetivo de bases de datos de violaciones y listas de LinkedIn, luego registró Lenovo IDs falsos. Dropbox ha corregido el fallo y ha caducado todas las sesiones autenticadas a través de Lenovo IDs. El Cyber Sec Guru señaló que incluso si la verificación de Lenovo fallaba, Dropbox debería haber autenticado el ID vinculado antes de conceder acceso.

Productos Apple reacondicionados certificados con un 15% de descuento en apple.com y otras publicidades aparecen en la fuente original.