Une faille de sécurité passée inaperçue pendant des années a permis à un attaquant anonyme de compromettre des milliers de comptes Dropbox sans avoir besoin de connaître les mots de passe des utilisateurs. Selon nos confrères de Numerama, cette vulnérabilité provient d’une intégration d’authentification unique (SSO) abandonnée, utilisée par Lenovo pour ses propres services cloud.

Ce qu'il faut retenir

  • Une passerelle Lenovo obsolète a servi de point d’entrée pour une attaque en cascade sur Dropbox.
  • L’attaquant a pu s’emparer de comptes Dropbox sans jamais connaître les mots de passe des utilisateurs concernés.
  • La faille repose sur une ancienne intégration SSO de Lenovo, désormais désactivée mais toujours active pour certains utilisateurs.
  • Dropbox a corrigé la faille en désactivant définitivement la passerelle vulnérable.
  • L’incident illustre les risques liés aux dépendances logicielles oubliées et aux services cloud abandonnés.

L’attaque a exploité une ancienne passerelle Lenovo, conçue pour permettre une authentification unique entre les services cloud du constructeur et d’autres plateformes. Selon les informations rapportées par Numerama, cette passerelle, bien que désactivée par Lenovo, restait fonctionnelle pour certains utilisateurs. Un pirate a ainsi pu intercepter les tokens d’authentification générés par cette passerelle, lui donnant accès à des comptes Dropbox sans avoir à pirater les identifiants des victimes. Autant dire que cette méthode a permis une intrusion massive, avec un accès direct aux données des utilisateurs concernés.

La faille a été découverte lors d’un audit de sécurité indépendant, mené par des chercheurs spécialisés dans les vulnérabilités SSO. Ces derniers ont alerté Dropbox, qui a immédiatement désactivé la passerelle vulnérable. « Cette faille montre à quel point les dépendances logicielles abandonnées peuvent représenter une menace durable », a déclaré l’un des chercheurs à Numerama. D’après les estimations, plusieurs milliers de comptes Dropbox auraient été compromis avant que la faille ne soit colmatée. Ni Lenovo ni Dropbox n’ont pour l’heure communiqué le nombre exact de comptes touchés.

Pour les utilisateurs concernés, Dropbox a mis en place des notifications et des mesures de sécurité renforcées. La plateforme recommande vivement d’activer la double authentification pour éviter tout accès non autorisé à l’avenir. « Nous avons pris toutes les mesures nécessaires pour sécuriser les comptes potentiellement exposés », a indiqué un porte-parole de Dropbox. Côté Lenovo, l’entreprise a confirmé la désactivation de la passerelle en question et a lancé un audit interne pour identifier d’éventuelles autres vulnérabilités similaires.

Et maintenant ?

Dropbox et Lenovo devraient publier des rapports détaillés sur cette faille d’ici la fin du mois de septembre 2026, incluant une analyse des comptes compromis et des recommandations pour les utilisateurs. Les autorités de protection des données, comme la CNIL en France, pourraient également se saisir de l’affaire pour évaluer d’éventuelles sanctions. Enfin, cet incident pourrait inciter les entreprises à revoir leurs processus de gestion des dépendances logicielles et à mettre en place des audits réguliers de leurs intégrations SSO.

Cette affaire rappelle l’importance de maintenir à jour ses infrastructures numériques et de ne pas sous-estimer les risques liés aux services abandonnés. Pour les utilisateurs, l’activation de la double authentification reste la meilleure parade contre ce type d’attaques.