Dropbox warnte seine Nutzer Anfang September 2026 vor einem unbefugten Zugriff auf ihre Konten, der zwischen dem 4. und 21. August 2026 stattgefunden hatte. Die Angreifer nutzten eine Schwachstelle im E-Mail-Verifizierungsprozess von Lenovo, einem Identitätsdienstleister für Dropbox, aus. Sie registrierten eine betrügerische Lenovo-ID mit der E-Mail-Adresse eines Opfers und konnten sich damit ohne Passwort beim zugehörigen Dropbox-Konto anmelden.
Von dem Vorfall waren rund 5.000 Konten betroffen, bei denen die Täter teilweise Inhalte einsehen und herunterladen konnten. Als Reaktion beendete Dropbox alle über Lenovo authentifizierten Sitzungen und verlangt nun zusätzlich das Dropbox-Passwort für diesen Anmeldeweg.