HeadlinesBriefing favicon HeadlinesBriefing.com

Vazamento no Dropbox revela falha de autenticação SSO

9to5Mac •
×

Vários usuários do Dropbox foram notificados de acessos não autorizados às suas contas entre 4 e 21 de agosto de 2026. A violação ocorreu por meio de um defeito no processo de verificação de e-mail da Lenovo, permitindo que atacantes registrem Lenovo IDs usando os endereços de e-mail das vítimas. Apesar dessa vulnerabilidade externa, a falha de autenticação própria do Dropbox era o problema principal.

A empresa permitiu login único por meio de Lenovo IDs sem exigir que os usuários verifiquem a nova identidade ou usem as credenciais de login existentes. Essa falta de autenticação escalonada permitiu o vínculo implícito de contas, onde o Dropbox confiava na afirmação de e-mail do Lenovo ID e emitia uma sessão sem avisos de senha ou consentimento. O pesquisador de segurança Yoni Levy compartilhou o aviso de violação no X.

O atacante compilou e-mails-alvo de corporações de violações e listas do LinkedIn, e então registrou Lenovo IDs fraudulentos. O Dropbox corrigiu o defeito e expirou todas as sessões autenticadas por meio de Lenovo IDs. O Cyber Sec Guru observou que mesmo que a verificação da Lenovo tivesse falhado, o Dropbox deveria ter autenticado o ID vinculado antes de conceder acesso.

Produtos Apple recondicionados certificados com 15% de desconto em apple.com e outros anúncios aparecem na fonte original.