HeadlinesBriefing favicon HeadlinesBriefing.com

Dropbox漏洩がSSO認証失敗を明らかに

9to5Mac •
×

複数のDropboxユーザーに、2026年8月4日から8月21日までの不正アカウントアクセスの通知がありました。この漏洩はLenovoのメール確認プロセスにある欠陥により発生し、攻撃者が被害者のメールアドレスを使用してLenovo IDを登録できるようにしました。この外部の脆弱性にもかかわらず、Dropbox自体の認証失敗が主な問題でした。会社はユーザーに新しい身元を確認するように求めることなく、Lenovo IDを介したシングルサインオンログインを許可しました。この段階的認証の欠如により、暗黙的なアカウントリンキングが可能になり、DropboxはLenovo IDのメール声明を信頼し、パスワードのプロンプトや同意なしにセッションを発行しました。セキュリティ研究者のYoni LevyがXで漏洩通知を共有しました。攻撃者は漏洩コーパスとLinkedInリストから対象のメールを収集し、次に不正なLenovo IDを登録しました。Dropboxはその後、この欠陥を修正し、Lenovo IDを介して認証されたすべてのセッションを期限切れにしました。Cyber Sec Guruは、Lenovoの確認が失敗した場合でも、Dropboxはアクセスを許可する前にリンクされたIDを認証する必要があると指摘しました。apple.comで認定再生Apple製品15%オフとその他の広告が元のソースに表示されます。