Falha na integração com Lenovo ID expôs milhares de contas do Dropbox
Uma vulnerabilidade no mecanismo de autenticação entre o Dropbox e o Lenovo ID permitiu o acesso indevido a aproximadamente 5 mil contas da plataforma de armazenamento em nuvem. O incidente ocorreu entre 4 e 21 de agosto de 2026 e não exigia que os invasores soubessem a senha original das vítimas.
O problema estava relacionado ao login federado, modelo no qual um serviço externo confirma a identidade do usuário e autoriza o acesso a outra plataforma. Nesse caso, o Dropbox aceitava a informação de identidade fornecida pelo Lenovo ID sem validar adequadamente se o endereço de e-mail realmente pertencia ao usuário que tentava entrar.
Para explorar a falha, o atacante precisava criar um Lenovo ID utilizando o mesmo endereço de e-mail associado a uma conta existente do Dropbox. Em seguida, bastava selecionar a opção de autenticação por meio do Lenovo ID. Como o Dropbox confiava na identificação enviada pelo serviço parceiro, vinculava o e-mail à conta já cadastrada e criava uma sessão válida sem pedir a senha do Dropbox.
A exposição atingiu contas conectadas à integração com o Lenovo ID que não tinham autenticação de dois fatores ativada. Embora milhares de perfis tenham sido acessados, os invasores visualizaram ou baixaram arquivos em menos de um terço dos casos identificados. Ainda assim, o incidente representa um risco relevante, já que mesmo uma consulta sem download pode revelar nomes de documentos, informações corporativas, dados pessoais e estruturas internas de uma organização.
A Lenovo classificou o episódio como uma falha em uma integração antiga, capaz de autenticar de maneira incorreta determinados usuários do Dropbox. A empresa afirmou que os clientes de seus próprios serviços não foram diretamente afetados e que continua analisando o ocorrido para determinar a extensão completa do problema.
Como medida de contenção, o Dropbox invalidou todas as sessões criadas por meio do Lenovo ID e desfez as associações existentes entre as duas plataformas. O procedimento de login também foi modificado: agora, a senha do Dropbox precisa ser confirmada antes que o acesso seja liberado.
Usuários que possam ter sido afetados devem trocar a senha do Dropbox e também a senha do endereço de e-mail associado à conta. A recomendação é evitar reutilizar credenciais em diferentes serviços e optar por senhas longas, exclusivas e armazenadas em um gerenciador confiável.
A autenticação em dois fatores deve ser ativada sempre que estiver disponível. Esse recurso acrescenta uma camada adicional de proteção, como um código temporário ou uma confirmação em aplicativo, dificultando o acesso mesmo quando uma senha ou endereço de e-mail é comprometido.
Também é importante revisar as sessões ativas e encerrar acessos desconhecidos. No painel de segurança do Dropbox, o usuário deve verificar dispositivos conectados, aplicativos autorizados e integrações de terceiros. Qualquer item que não seja reconhecido deve ser removido imediatamente.
Outro ponto de atenção são os arquivos compartilhados. Links públicos ou destinados a pessoas específicas podem continuar acessíveis mesmo depois da troca de senha. Por isso, é necessário verificar permissões, cancelar links antigos e limitar o acesso a documentos que contenham informações confidenciais.
A análise do histórico de atividades pode ajudar a identificar comportamentos suspeitos, como logins realizados em locais incomuns, abertura de arquivos fora do horário habitual, alterações de permissões ou downloads em grande volume. Empresas devem preservar esses registros para apoiar investigações e avaliar possíveis impactos.
O caso também demonstra os riscos de confiar automaticamente em sistemas de autenticação federada. A integração entre plataformas pode simplificar o acesso, mas cada serviço precisa validar corretamente os atributos recebidos, especialmente o endereço de e-mail, a origem da identidade e a relação entre a conta externa e o usuário legítimo.
Para organizações, a recomendação é manter um inventário atualizado de integrações, revisar conexões antigas e desativar aquelas que não são mais necessárias. Testes de segurança devem abranger não apenas o login tradicional, mas também fluxos alternativos, recuperação de conta, autenticação por parceiros e criação de novas identidades.
Além dos controles técnicos, empresas devem estabelecer alertas para atividades anormais. Acessos simultâneos em regiões distantes, grande quantidade de downloads e alterações rápidas em permissões podem indicar comprometimento e devem gerar uma resposta automática ou uma verificação adicional.
O incidente reforça que a segurança de uma conta depende de toda a cadeia de serviços conectados. Mesmo que o usuário mantenha uma senha forte, uma falha na validação de identidade de um parceiro pode abrir uma rota alternativa de acesso. Por isso, revisar integrações e habilitar múltiplas camadas de proteção é fundamental para reduzir os riscos.
