多个 Dropbox 用户收到通知,未经授权的人员通过涉及 Lenovo ID 的身份验证缺陷访问了他们的帐户。
该事件似乎利用了 Dropbox 通过 Lenovo ID 处理单点登录 (SSO) 的方式。 Dropbox 表示,联想电子邮件验证流程存在问题,允许未经授权的各方使用其他人的电子邮件地址注册联想 ID,然后使用这些身份访问与相同地址关联的 Dropbox 帐户。

Dropbox 在给受影响用户的一封信中表示,2026 年 8 月 4 日至 8 月 21 日期间,账户遭到未经授权的访问,不过该公司表示,日志没有显示文件被查看或下载的证据。
Dropbox 发言人告诉 :“我们最近发现未经授权的访问影响了通过 Lenovo ID 连接的 Dropbox 帐户,这些帐户未启用 Dropbox 双因素身份验证。” “我们的调查确定,Lenovo 的电子邮件验证流程存在问题,允许未经授权的一方使用他人的电子邮件地址注册 Lenovo ID,然后使用该 Lenovo ID 登录与该电子邮件地址关联的 Dropbox 帐户。”
“大约 5000 个 Dropbox 帐户受到影响,其中不到三分之一的受影响帐户查看或下载了文件,”该发言人补充道。 “我们已直接向所有受影响的用户发送电子邮件。对其帐户活动有疑问的客户应