Dropbox 因 SSO 认证漏洞致 5000 账户泄露
多家 Dropbox 用户于 9 月 2 日收到云存储服务商发来的邮件,告知其账户遭到未授权访问。事件后续更新显示,约 5000 个账户受到影响,其中约 1500 个账户的文件被下载。
事件时间线与根因
根据 Dropbox 在邮件中的说明,未授权访问发生在 2026 年 8 月 4 日至 8 月 21 日期间,公司日志未显示用户的文件被查看或下载。根因指向 Dropbox 与联想(Lenovo)之间的一套单点登录(SSO)身份联合机制。
Dropbox 与联想合作,将联想 ID 作为身份提供方,用户可用已验证的联想 ID 登录 Dropbox。问题在于,联想的邮件验证流程存在缺陷,使攻击者能用受害者的邮箱地址注册一个联想 ID,再借此登录对应的 Dropbox 账户。
安全分析将攻击链拆解为四步:第一步,攻击者收集目标邮箱地址;第二步,以受害者邮箱注册一个联想 ID,由于联想验证环节缺失或可绕过,无需控制邮箱即可完成;第三步,攻击者在 Dropbox 点击「使用联想继续」,联想授权服务器签发令牌,其邮箱声明与受害者 Dropbox 账户匹配;第四步,Dropbox 直接将邮箱声明解析到已有账户并生成会话,既不要求密码,也无二次验证或关联确认。
责任归属与处置
尽管漏洞源头在联想的邮件验证环节,但更关键的问题在于 Dropbox 自身在绑定新的 SSO 身份前未要求用户用既有登录方式完成验证。有安全观察人士指出,若 Dropbox 在启用该身份前先做认证,联想端的缺陷本不会造成实质危害,因此未做这一步属于严重失误。
Dropbox 已修复该缺陷,并废止了所有此前经联想 ID「认证」的会话。服务商同时建议尚未开启两步验证的用户尽快启用。
小结
这起事件再次暴露了身份联合场景下的「隐式账户关联」风险:当信任的身份提供方签发了与受害者邮箱匹配的令牌,服务端若不做二次确认便直接绑定既有账户,攻击门槛会被大幅拉低。对用户而言,为重要账户开启多因素认证,仍是应对此类凭证接管攻击的基础防线。







