Recevez tous les soirs un résumé de l’actu importante avec Le Récap’
Ce sont deux poids lourds de la tech qui se retrouvent au cœur du même incident de sécurité.
Entre le 4 et le 21 août 2026, des pirates ont exploité une vulnérabilité dans le processus d’authentification reliant Lenovo et Dropbox, pour accéder illégalement à près de 5 000 comptes de stockage.
Dropbox, qui a commencé à notifier les utilisateurs concernés dès le 31 août, indique que les attaquants ont pu consulter et télécharger des fichiers dans près d’un tiers des comptes compromis.
Le cœur du problème repose sur deux maillons faibles. Dropbox s’est appuyé sur Lenovo comme fournisseur d’identité fédérée, permettant à un utilisateur de se connecter à son compte Dropbox avec un identifiant Lenovo « vérifié » plutôt qu’avec un mot de passe. Et la première faille réside dans l’enregistrement Lenovo ID.
Des attaquants ont réussi à créer des identifiants Lenovo en utilisant les adresses e-mail de victimes Dropbox, sans avoir besoin d’accéder à leurs boîtes mail. Une fois ces Lenovo ID frauduleux créés, ils ont pu s’en servir pour s’authentifier directement sur les comptes Dropbox associés via le mécanisme de SSO (single sign-on).
so dropbox got hacked (never had a Lenovo account, haven't been to UK) pic.twitter.com/UoYRaJFuEC
Concrètement, Dropbox a fait confiance à l’assertion de Lenovo selon laquelle l’attaquant contrôlait l’adresse e-mail, sans exiger une étape de confirmation via le mot de passe ou un autre facteur d’authentification déjà lié au compte. Cette vérification supplémentaire aurait empêché la liaison d’identifiants Lenovo frauduleux à des comptes Dropbox légitimes.
Lenovo a reconnu l’existence de cette « intégration héritée » avec Dropbox, qui pouvait être exploitée pour authentifier incorrectement certains comptes.
De son côté, Dropbox a depuis mis fin à toutes les sessions authentifiées via Lenovo ID et rompu les liens entre les deux services. Désormais, les utilisateurs doivent saisir leur mot de passe Dropbox avant qu’un identifiant Lenovo puisse être utilisé pour se connecter.
Les utilisateurs sont également invités à vérifier leurs paramètres de sécurité et à activer l’authentification à deux facteurs (2FA), qui aurait d’ailleurs empêché la compromission initiale des comptes dont les fichiers ont été exfiltrés.
Vous avez lu 0 articles sur Numerama ce mois-ci
Tout le monde n'a pas les moyens de payer pour l'information. C'est pourquoi nous maintenons notre journalisme ouvert à tous.
Mais si vous le pouvez, voici trois bonnes raisons de soutenir notre travail :
Si vous croyez en un web gratuit et à une information de qualité accessible au plus grand nombre, rejoignez Numerama+.
Ajoutez Numerama à votre écran d'accueil et restez connectés au futur !
Pour ne rien manquer de l’actualité, suivez Numerama sur Google !
Crédit photo de la une : Numerama avec Dropxbox






