Un error a Lenovo ID permet accedir sense autorització a uns 5.000 comptes de Dropbox
23/09/2026

L’empresa d’emmagatzematge ha detectat accessos no autoritzats entre el 4 i el 21 d’agost. En menys d’un terç dels casos, es van visualitzar o descarregar fitxers.
Un error en el sistema de verificació de correu electrònic de Lenovo ID va permetre accedir sense autorització a uns 5.000 comptes de Dropbox entre el 4 i el 21 d’agost, segons ha comunicat l’empresa als usuaris afectats.
L’empresa explica que el problema estava relacionat amb la integració que manté amb Lenovo com a proveïdor d’identitat. L’error permetia registrar un Lenovo ID mitjançant l’adreça de correu electrònic d’una altra persona i, posteriorment, fer servir aquesta identitat per accedir al compte de Dropbox associat a aquesta adreça.
L’empresa assegura que no ha trobat evidències que els arxius fossin consultats o descarregats a la majoria dels comptes afectats. Tot i això, en menys d’un terç dels casos sí que es va registrar aquest tipus d’activitat.
Com hem esmentat, l’incident no hauria tingut com a requisit conèixer la contrasenya de Dropbox. La vulnerabilitat es trobava en el mecanisme utilitzat per verificar la identitat entre tots dos serveis, de manera que Dropbox acceptava com a vàlida una ID provinent del fabricant xinès que havia estat creada mitjançant el correu electrònic d’un tercer.
Mesures adoptades
Després de detectar el problema, el proveïdor d’emmagatzematge al núvol va tancar totes les sessions iniciades mitjançant Lenovo ID i va eliminar temporalment la vinculació entre tots dos serveis. L’empresa també va modificar el procés per impedir que una ID es pugui utilitzar per accedir a un compte sense introduir abans la contrasenya de Dropbox.
Aquesta última recomana als usuaris afectats canviar les contrasenyes, protegir també el compte de correu electrònic associat i activar la verificació en dos passos. Així mateix, en el comunicat, Dropbox assegura haver informat els organismes reguladors corresponents.
Des de Lenovo s’han pronunciat pel que fa a l’escletxa de seguretat. L’empresa xinesa atribueix l’incident a una integració heretada amb Dropbox i assegura que, després de conèixer el problema, va col·laborar amb l’empresa estatunidenca per mitigar-ne els efectes. Lenovo sosté, a més, que els seus propis clients no es van veure afectats per l’error.
El fabricant no ha detallat públicament, de moment, l’abast exacte de l’error en el sistema de verificació d’identitat.
Tot i això, l’incident posa de manifest, en qualsevol cas, els riscos associats als sistemes d’autenticació federada, ja que un problema en el mecanisme de validació d’un proveïdor d’identitat pot acabar comprometent comptes de serveis de tercers.









