Une intégration d’authentification unique tombée dans l’oubli a permis à un inconnu de s’emparer de comptes Dropbox sans jamais connaître le moindre mot de passe.

Ce sont deux poids lourds de la tech qui se retrouvent au cœur du même incident de sécurité.

Entre le 4 et le 21 août 2026, des pirates ont exploité une vulnérabilité dans le processus d’authentification reliant Lenovo et Dropbox, pour accéder illégalement à près de 5 000 comptes de stockage.

Dropbox, qui a commencé à notifier les utilisateurs concernés dès le 31 août, indique que les attaquants ont pu consulter et télécharger des fichiers dans près d’un tiers des comptes compromis.

Comment la faille a fonctionné

Le cœur du problème repose sur deux maillons faibles. Dropbox s’est appuyé sur Lenovo comme fournisseur d’identité fédérée, permettant à un utilisateur de se connecter à son compte Dropbox avec un identifiant Lenovo « vérifié » plutôt qu’avec un mot de passe. Et la première faille réside dans l’enregistrement Lenovo ID.

Des attaquants ont réussi à créer des identifiants Lenovo en utilisant les adresses e-mail de victimes Dropbox, sans avoir besoin d’accéder à leurs boîtes mail. Une fois ces Lenovo ID frauduleux créés, ils ont pu s’en servir pour s’authentifier directement sur les comptes Dropbox associés via le mécanisme de SSO (single sign-on).

Sur X, certaines victimes ont ainsi signalé la découverte de profils Lenovo factices, créés sous des noms d’emprunt, avec des sessions de connexion géolocalisées dans des lieux qu’elles n’avaient jamais visités.

Deuxième faille : l’absence de vérification côté Dropbox. Comme souligné par le média américain 9to5Mac, Dropbox n’a pas demandé aux utilisateurs d’utiliser leur connexion existante pour vérifier le nouveau SSO.

Concrètement, Dropbox a fait confiance à l’assertion de Lenovo selon laquelle l’attaquant contrôlait l’adresse e-mail, sans exiger une étape de confirmation via le mot de passe ou un autre facteur d’authentification déjà lié au compte. Cette vérification supplémentaire aurait empêché la liaison d’identifiants Lenovo frauduleux à des comptes Dropbox légitimes.

Ce qui aurait pu protéger les utilisateurs de Dropbox

Lenovo a reconnu l’existence de cette « intégration héritée » avec Dropbox, qui pouvait être exploitée pour authentifier incorrectement certains comptes.

De son côté, Dropbox a depuis mis fin à toutes les sessions authentifiées via Lenovo ID et rompu les liens entre les deux services. Désormais, les utilisateurs doivent saisir leur mot de passe Dropbox avant qu’un identifiant Lenovo puisse être utilisé pour se connecter.

Les utilisateurs sont également invités à vérifier leurs paramètres de sécurité et à activer l’authentification à deux facteurs (2FA), qui aurait d’ailleurs empêché la compromission initiale des comptes dont les fichiers ont été exfiltrés.

une comparateur meilleur vpn numerama

Vous avez lu 0 articles sur Numerama ce mois-ci

Il y a une bonne raison de ne pas s'abonner à

Tout le monde n'a pas les moyens de payer pour l'information.
C'est pourquoi nous maintenons notre journalisme ouvert à tous.

Mais si vous le pouvez,
voici trois bonnes raisons de soutenir notre travail :

  • 1 Numerama+ contribue à offrir une expérience gratuite à tous les lecteurs de Numerama.
  • 2 Vous profiterez d'une lecture sans publicité, de nombreuses fonctions avancées de lecture et des contenus exclusifs.
  • 3 Aider Numerama dans sa mission : comprendre le présent pour anticiper l'avenir.

Si vous croyez en un web gratuit et à une information de qualité accessible au plus grand nombre, rejoignez Numerama+.

S'abonner à Numerama+
Toute l'actu tech en un clien d'oeil

Toute l'actu tech en un clin d'œil

Ajoutez Numerama à votre écran d'accueil et restez connectés au futur !


Pour ne rien manquer de l’actualité, suivez Numerama sur Google !