Zum Inhalt springen
DIESEC
  • Dienstleistungen
    • Penetrationstests
      • Red Teaming
    • SOC as a Service
    • Cybersicherheit für KMU
    • Phishing Simulationen
    • Governance, Risk und Compliance
    • NIS2
    • Hinweisgeberschutz
  • Unternehmen
    • Über uns
    • Karriere
  • Tägliche News
  • Blog
  • Kontakt
  • Deutsch
    • English

Dropbox Lenovo ID Breach — Kein Passwort für den Einbruch nötig

Von Editorial Team | September 8, 2026
Ein Dropbox Lenovo ID breach ließ Angreifer gefälschte Lenovo-IDs mit fremden E-Mail-Adressen registrieren und sich ohne Passwort bei Dropbox anmelden.

Ein Dropbox Lenovo ID breach hat rund 5.000 Konten kompromittiert, ohne dass die Angreifer jemals ein Dropbox-Passwort benötigten. Dropbox bestätigte am 1. September 2026, dass ein Fehler in Lenovos E-Mail-Verifizierungsprozess es einer unbefugten Partei ermöglichte, eine Lenovo-ID mit der E-Mail-Adresse eines Opfers zu registrieren und sich dann mit dieser gefälschten Identität direkt beim zugehörigen Dropbox-Konto anzumelden.

Was ist passiert

Dropbox integriert Lenovo Identity Provider Services, damit Nutzer sich mit einer verifizierten Lenovo-ID bei Dropbox anmelden können — eine föderierte Single-Sign-On-Komfortfunktion. Dropbox erklärte, die betroffenen Konten seien über Lenovo-ID verknüpft gewesen und hätten keine Dropbox-Zwei-Faktor-Authentifizierung aktiviert gehabt. Laut Dropboxs Benachrichtigung an betroffene Nutzer „ermöglichte ein Problem in Lenovos E-Mail-Verifizierungsprozess einer unbefugten Partei, eine Lenovo-ID mit Ihrer E-Mail-Adresse zu registrieren“ — ohne dass der Angreifer diese E-Mail-Adresse besaß oder kontrollierte. Der Angreifer nutzte anschließend die gefälschte Lenovo-ID, um sich beim unter derselben Adresse registrierten Dropbox-Konto anzumelden — zu keinem Zeitpunkt war ein Dropbox-Passwort erforderlich. Bemerkenswert: Manche betroffenen Nutzer hatten nie ein Lenovo-Konto, und Lenovo bestätigte, dass eigene Kunden nicht betroffen waren — ausgenutzt wurde allein das Vertrauen, das Dropbox in Lenovos Identitätsaussagen setzte.

Der Vorfall scheint darauf zurückzuführen zu sein, dass Dropbox die Lenovo-ID-Behauptung als ausreichend ansah, um ein bestehendes Dropbox-Konto zu verknüpfen oder darauf zuzugreifen, ohne einen unabhängigen Dropbox-Authentifizierungsschritt zu verlangen. Dies ist dasselbe Schwachstellenmuster wie bei CVE-2026-55075 (Coder) und CVE-2026-14781 (Keycloak) — Relying Parties behandeln eine E-Mail-Adresse als verlässlichen Account-Verknüpfungsschlüssel über eine föderierte Vertrauensgrenze hinweg, statt den Besitz direkt zu verifizieren. Dropbox zufolge fand der unbefugte Zugriff zwischen dem 4. und 21. August 2026 statt. Dropboxs erste Nutzerbenachrichtigung und die spätere Stellungnahme gegenüber Reuters unterschieden sich im Detaillierungsgrad zum Dateizugriff: Die Benachrichtigung gab an, die Logs zeigten keine Hinweise auf Dateizugriffe, während Dropbox Reuters später mitteilte, dass bei weniger als einem Drittel der rund 5.000 betroffenen Konten Dateien eingesehen oder heruntergeladen wurden. Dropbox hat inzwischen alle über Lenovo-ID authentifizierten Sitzungen beendet und verlangt nun auch beim Anmeldeweg über die Lenovo-ID die Eingabe des tatsächlichen Dropbox-Passworts. Für diesen konkreten Vorfall wurde keine CVE-Nummer vergeben.

Warum das wichtig ist

Dieser Dropbox Lenovo ID breach zeigt: Föderierte Authentifizierungs-Komfortfunktionen — „Anmelden mit X“-Integrationen, die an ein bestehendes Login-System angeflanscht werden — übernehmen die Vertrauensannahmen des Partner-Identity-Providers, und diese werden selten mit derselben Sicherheitssorgfalt geprüft wie der primäre Login-Ablauf selbst. Lenovo-Hardware hat eine große installierte Basis in deutschen Mittelstands-IT-Flotten, und Dropbox ist ein gängiges Cloud-Speicher-Werkzeug in denselben Umgebungen; jede Organisation, die jemals eine externe SSO- oder Identity-Linking-Option auf einem internen oder kundenseitigen System aktiviert hat, sollte dies als konkretes Beispiel dafür behandeln, was schiefgehen kann — nicht als abstraktes SSO-Risiko.

Was Sie jetzt tun sollten

  1. Erstellen Sie ein Inventar aller föderierten Identitäts- oder „Anmelden mit X“-Integrationen, die auf Systemen aktiviert sind, die Ihre Organisation betreibt oder nutzt, und identifizieren Sie, welche einem externen Identity Provider erlauben, Kontobesitz ohne zusätzlichen Bestätigungsschritt zu behaupten.
  2. Prüfen Sie: Verlangt die Relying-Party-Seite (wie hier Dropbox) das eigene Passwort des Nutzers als zusätzliche Bestätigung, oder vertraut sie der Behauptung des Identity Providers ungeprüft?
  3. Mitigieren Sie: Wo die Vertrauensbeziehung nicht sofort neu gestaltet werden kann, ergänzen Sie einen verpflichtenden Passwort- oder MFA-Schritt zusätzlich zu jeder föderierten Anmeldung bei sensiblen Konten.
  4. Überwachen Sie: Falls Ihre Organisation oder Mitarbeitende Dropbox-Konten mit verknüpften Lenovo-IDs nutzen, bestätigen Sie, dass Sitzungen zurückgesetzt wurden, und prüfen Sie die Aktivitätslogs für den Zeitraum 4.–21. August.

Wenn Sie nicht wissen, ob ein von Ihrer Organisation genutztes System eine ähnliche föderierte Vertrauensschwäche aufweist, behandeln Sie genau diese Unsicherheit als das eigentliche Ergebnis — dieselbe Schwachstellenklasse ist 2026 bereits dreimal bei unterschiedlichen Produkten aufgetaucht.

DIESEC Einschätzung

Föderierte Identität wird als Sicherheitsgewinn verkauft — weniger Passwörter, zentrale Kontrolle. Dieser Vorfall zeigt, was passieren kann, wenn die Relying Party eine Identitätsbehauptung übernimmt, ohne sie über den eigenen Kanal erneut zu verifizieren. Das Muster (Coder, Keycloak, jetzt Dropbox/Lenovo) deutet auf einen wiederkehrenden architektonischen blinden Fleck hin, nicht auf einen einmaligen Herstellerfehler.

Nicht sicher, ob Ihre SSO- und Identity-Provider-Integrationen eine solche Vertrauenslücke haben? Kontaktieren Sie DIESEC für eine schnelle Identity-Architektur-Prüfung.

Quellen: Reuters | BleepingComputer | Cyber Security News
Veröffentlicht: 2026-09-08 | Kategorie: Tägliche News | ~4 Min. Lesezeit

Gepostet in Compliance & Governance, Tägliche News abgelegt unter account takeover, cloud storage, credential-less access, Dropbox, federated identity, identity provider, Lenovo, SSO

Neueste Beiträge

  • Dropbox Lenovo ID Breach — Kein Passwort für den Einbruch nötig
  • TerminalFix ClickFix Attack Campaign trifft Deutschland
  • SonicWall SMA1000 RCE-Schwachstelle: Jetzt patchen
  • Top 5 Cybersicherheit News Stories vom 4. September 2026
  • Boston Scientific Cyberangriff stoppt Lieferungen
  • JFrog Artifactory Authentication Bypass ausgenutzt

Archiv

  • September 2026
  • August 2026
  • Juli 2026
  • Juni 2026
  • Mai 2026
  • April 2026
  • März 2026
  • Februar 2026
  • November 2025
  • September 2025
  • August 2025
  • April 2025
  • März 2025
  • Februar 2025
  • Januar 2025
  • Dezember 2024
  • November 2024
  • Oktober 2024
  • September 2024
  • August 2024
  • Juli 2024
  • Juni 2024
  • Mai 2024
  • April 2024
  • März 2024
  • Februar 2024
  • November 2023
  • Oktober 2023
  • September 2023
  • August 2023
  • Juli 2023
  • Juni 2023
  • Mai 2023
  • Januar 2023
  • September 2022
  • Oktober 2020
  • September 2020
  • August 2020
  • Juli 2020
  • Juni 2020
  • Mai 2020
  • April 2020
  • März 2020
  • Januar 2020
  • Dezember 2019
  • November 2019
  • Oktober 2019
  • August 2019
  • Juli 2019
  • Juni 2019
  • Mai 2019
  • April 2019
  • März 2019
  • Februar 2019
  • Januar 2019
  • Dezember 2018
  • November 2018
  • Oktober 2018
  • September 2018
  • August 2018
  • Juli 2018
  • Juni 2018
  • Mai 2018
  • April 2018
  • März 2018
  • Februar 2018
  • Januar 2018
  • Dezember 2017
  • November 2017
  • Oktober 2017
  • August 2017
  • Juli 2017
  • Juni 2017
  • Mai 2017
  • April 2017
  • März 2017
  • Februar 2017
  • Januar 2017
  • Dezember 2016
  • November 2016
  • Oktober 2016
  • September 2016
  • August 2016
  • Juli 2016
  • Mai 2016
  • April 2016
  • März 2016
  • Dezember 2015
  • November 2015
  • Oktober 2015
  • Juli 2015
  • Juni 2015
  • Mai 2015
  • April 2015
  • Februar 2015
  • Dezember 2014
  • Oktober 2014
  • September 2014
  • August 2014

Kategorien

  • Compliance & Governance
  • DIESEC™
  • KI-Sicherheit
  • Lieferkettensicherheit
  • Ransomware & Erpressung
  • Schwachstellen & Patches
  • Staatliche Akteure & APT
  • Tägliche News

Social Media

Follow us

Germany

DIESEC
Fritz-Karl-Henkel-Straße
13
67454 Haßloch

Phone: +49 6324 708051-0

E-Mail: [email protected]

USA

DIESEC INC
444 Brickell Avenue
#400
Miami, FL 33131

Phone: +1 571 353 3437

Australia

DIESEC Pty Ltd
Australia Square Plaza
95 Pitt Street
Sydney NSW 2000

Phone: +612 8103 4862

© Dietzel & Company GmbH
Impressum | Datenschutzerklärung | LinkedIn
Imprint | Privacy Policy | Sitemap | Netiquette
DIESEC
Manage Consent
To provide the best experiences, we use technologies like cookies to store and/or access device information. Consenting to these technologies will allow us to process data such as browsing behaviour or unique IDs on this site. Not consenting or withdrawing consent, may adversely affect certain features and functions.
Functional Immer aktiv
The technical storage or access is strictly necessary for the legitimate purpose of enabling the use of a specific service explicitly requested by the subscriber or user, or for the sole purpose of carrying out the transmission of a communication over an electronic communications network.
Preferences
The technical storage or access is necessary for the legitimate purpose of storing preferences that are not requested by the subscriber or user.
Statistics
The technical storage or access that is used exclusively for statistical purposes. The technical storage or access that is used exclusively for anonymous statistical purposes. Without a subpoena, voluntary compliance on the part of your Internet Service Provider, or additional records from a third party, information stored or retrieved for this purpose alone cannot usually be used to identify you.
Marketing
The technical storage or access is required to create user profiles to send advertising, or to track the user on a website or across several websites for similar marketing purposes.
  • Optionen verwalten
  • Dienste verwalten
  • Verwalten von {vendor_count}-Lieferanten
  • Lese mehr über diese Zwecke
View preferences
  • {title}
  • {title}
  • {title}