Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
3 septembre 2026 PIRATAGE NEW CONFIRMÉ 4 min de lecture

Dropbox : 5 000 comptes accédés via une faille Lenovo ID

Dropbox a averti des utilisateurs qu’un tiers non autorisé a accédé à environ 5 000 comptes entre le 4 et le 21 août 2026. Le mécanisme ne consistait pas à deviner les mots de passe Dropbox : il exploitait une faiblesse dans la vérification d’adresse e-mail de Lenovo ID, utilisée par une ancienne intégration de connexion.

Un accès sans connaître le mot de passe Dropbox

Le scénario décrit par Dropbox est inhabituel et mérite d’être compris. Le service de stockage proposait une connexion par Lenovo ID, un service d’identité de Lenovo. Selon les notifications reçues par les personnes touchées et rapportées par BleepingComputer, une faiblesse du processus de vérification d’adresse e-mail de Lenovo permettait à un tiers de créer un Lenovo ID avec l’adresse e-mail d’une victime.

Ce faux Lenovo ID pouvait ensuite être utilisé pour se connecter au compte Dropbox associé à la même adresse. Le mot de passe Dropbox n’était pas requis dans ce parcours. Autrement dit, le problème ne vient pas nécessairement d’un mot de passe réutilisé ou divulgué par les utilisateurs : l’intégration faisait confiance à une identité externe alors que la propriété de l’adresse n’avait pas été correctement vérifiée.

Une connexion fédérée est pratique parce qu’elle évite de multiplier les comptes et les mots de passe. Mais elle crée aussi une chaîne de confiance : si le service qui affirme vérifier l’identité se trompe, le service qui lui fait confiance peut ouvrir une porte au mauvais compte. C’est ce maillon qui est en cause ici.

Environ 5 000 comptes touchés sur dix-sept jours

Dropbox a déterminé que les accès non autorisés ont eu lieu du 4 au 21 août. BleepingComputer rapporte, en s’appuyant sur les informations communiquées par Dropbox à Reuters, qu’environ 5 000 comptes ont été accédés. Des contenus ont été consultés ou téléchargés dans une partie des comptes concernés. Nous ne transformons pas ce chiffre en nombre de fichiers, de personnes ni de pays concernés : ces éléments ne sont pas précisés dans les sources consultées.

Les personnes visées n’avaient pas nécessairement de compte Lenovo. Dropbox utilisait Lenovo Identity Provider Services dans son infrastructure d’authentification, ce qui suffisait à exposer les comptes Dropbox reliés à cette adresse e-mail. Lenovo indique de son côté que le défaut concernait une intégration ancienne entre Lenovo ID et Dropbox et que ses propres clients n’ont pas été affectés par ce problème.

Le nombre est limité au regard de la taille de Dropbox, mais il ne rend pas l’incident anodin pour les personnes concernées. Un espace de stockage peut contenir des documents administratifs, des photos, des contrats ou des fichiers de travail. Le risque dépend donc du contenu réellement accessible sur chaque compte.

Les deux entreprises ont fermé le parcours concerné

Après son enquête, Dropbox a expiré les sessions authentifiées par Lenovo ID. Le service a également ajouté une étape : une personne qui utilise désormais cette voie doit saisir le mot de passe de son compte Dropbox. Cette mesure évite qu’une assertion issue de Lenovo ID suffise à elle seule pour prendre la main sur un compte existant.

Lenovo a déclaré que les deux entreprises avaient travaillé ensemble pour réduire rapidement le risque. Ces mesures confirment que le mécanisme concerné a été identifié et modifié. Elles ne permettent pas, à elles seules, de savoir quels fichiers ont été vus pour chacun des comptes concernés, ni ce qu’un tiers a fait des contenus éventuellement téléchargés.

Ce cas rappelle qu’une alerte de connexion ne doit pas être traitée comme un simple message technique. Elle peut révéler qu’un autre chemin d’authentification a été utilisé, y compris quand vous n’avez pas créé vous-même le compte tiers affiché.

Si vous utilisez Dropbox, contrôlez vos accès sans attendre

Dropbox recommande, dans son aide officielle en cas de compte compromis, de réinitialiser le mot de passe avec un mot de passe unique et d’activer la double authentification. Si vous avez reçu une notification d’activité inhabituelle, faites ces deux actions depuis le site ou l’application Dropbox ouverts par vous-même, pas depuis un lien reçu dans un e-mail inattendu.

Vérifiez aussi les appareils et les sessions associés à votre compte, puis déconnectez ceux que vous ne reconnaissez pas. Si des fichiers, photos ou partages vous semblent inconnus, Dropbox conseille de consulter l’historique des versions et la page des dossiers partagés afin d’identifier une modification légitime ou non. Pour un compte professionnel, signalez immédiatement l’incident à l’administrateur de l’équipe.

Le réflexe utile n’est donc pas de supposer que seul un mot de passe peut ouvrir votre compte. Surveillez les alertes de connexion et les méthodes de connexion proposées. Une méthode inconnue, par exemple une connexion SSO Lenovo que vous n’avez jamais configurée, mérite une vérification immédiate.

Ce que nous ne pouvons pas vérifier

Nous n’avons pas accès à la liste des comptes concernés, aux pays des utilisateurs touchés, à la liste des fichiers consultés ou téléchargés, ni à l’identité de l’auteur de l’accès. Les sources lues ne précisent pas le volume total de fichiers concernés ni si des données ont été diffusées ou revendues.

Le chiffre d’environ 5 000 comptes est rapporté par BleepingComputer comme provenant d’informations communiquées à Reuters par Dropbox. Nous n’avons pas pu lire directement l’article Reuters, son accès ayant été refusé lors de notre vérification. Nous ne savons pas non plus si Dropbox publiera un bilan plus détaillé de son enquête.

Le déroulé

  • Du 4 au 21 août 2026 · Dropbox situe les accès non autorisés pendant cette période.
  • Début septembre 2026 · Dropbox avertit les personnes concernées et désactive les sessions liées à Lenovo ID.
  • Après l’enquête · Dropbox demande désormais le mot de passe Dropbox lors d’une connexion via Lenovo ID.

Ce qu'il faut faire

  • Réinitialisez le mot de passe Dropbox si vous avez reçu une alerte. Choisissez un mot de passe unique et faites l’opération depuis Dropbox, pas depuis un lien de message inattendu.
  • Activez la double authentification et contrôlez les sessions. Déconnectez les appareils inconnus et examinez les fichiers ou dossiers partagés que vous ne reconnaissez pas.

Sources : BleepingComputer ↗ · Dropbox ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.