// STADT-BREMERHAVEN — MOBILE & WEB
Dropbox: Sicherheitsvorfall durch Lücke beim Lenovo-SSO-Login
von Carsten Knobloch
2. Sep. 2026 |
0
Das ist auch wieder eine wilde Geschichte. Dropbox informiert derzeit mehrere Nutzer per E-Mail über einen unbefugten Zugriff auf ihre Konten. Betroffen ist der Zeitraum zwischen dem 4. August und dem 21. August 2026. Nach Angaben des Unternehmens gibt es in den eigenen Protokollen bislang keine Hinweise darauf, dass Dateien eingesehen oder heruntergeladen wurden.
Hintergrund des Vorfalls ist ein Zusammenspiel zweier Probleme beim Single Sign-on (SSO) über den Partner Lenovo. Angreifer nutzten eine Schwachstelle im Registrierungsprozess von Lenovo aus. Dort war die E-Mail-Verifizierung bei der Erstellung einer neuen Lenovo ID offenbar fehlerhaft oder ließ sich umgehen. So konnten fremde E-Mail-Adressen für neue Lenovo-Konten hinterlegt werden, ohne Zugriff auf das jeweilige Postfach zu haben. Sprich: Ich kenne deine Mail-Adresse, registriere mich mit dieser bei Lenovo und logge mich direkt via Lenovo-Konto bei Dropbox ein.
Das eigentliche Problem lag somit auf Seiten von Dropbox: Der Cloud-Speicherdienst verknüpfte den SSO-Login von Lenovo automatisch mit bestehenden Dropbox-Konten, sobald die E-Mail-Adresse übereinstimmte. Eine zusätzliche Bestätigung, die Eingabe des bisherigen Dropbox-Passworts oder eine Zwei-Faktor-Abfrage zur Verknüpfung verlangte Dropbox wohl nicht.
Hinweis: Dieser Artikel enthält Affiliate-Links. Kauft ihr darüber ein, erhalten wir eine kleine Provision - ohne Aufpreis für euch und ohne Einfluss auf unsere redaktionelle Meinung.