Um detalhe esquecido no sistema de contas da Lenovo virou porta de entrada para milhares de arquivos alheios. Uma brecha no Lenovo ID permitia criar uma conta usando o endereço de e-mail de outra pessoa sem nenhuma comprovação de que aquele e-mail era realmente seu — e, como o Dropbox aceitava esse login como prova de identidade, quem tivesse a paciência de repetir o processo entrava em perfis de terceiros sem digitar uma única senha.
O caso é um exemplo didático de como o login integrado pode virar risco. O recurso de entrar em um serviço usando a conta de outro é conveniente e, em geral, seguro — o problema aparece quando a plataforma que recebe o login confia cegamente no parceiro. Aqui, o Dropbox tratava a confirmação da Lenovo como suficiente, enquanto um componente legado do lado da Lenovo aceitava cadastrar qualquer endereço sem verificação de posse. Nenhuma das duas peças estava obviamente quebrada sozinha; juntas, anulavam a senha do usuário.

O alerta partiu de um usuário, Yoni Levy, que publicou no X capturas de avisos de login vindos do Reino Unido em uma conta que ele não havia acessado. A partir do relato, o levantamento apontou cerca de 5 mil contas do Dropbox acessadas indevidamente entre 4 e 21 de agosto de 2026 — ou seja, a brecha ficou aberta por mais de duas semanas antes de o assunto vir à tona, em 3 de setembro.
A correção já foi aplicada e mexe justamente no elo fraco: o Dropbox derrubou todas as sessões abertas por esse caminho, cancelou o vínculo automático entre as duas contas e agora exige a senha do próprio Dropbox mesmo quando o usuário chega pelo login da Lenovo. É a decisão certa, ainda que atrasada, e vale como recado para qualquer serviço que aceite autenticação de terceiros.
Para quem usa os dois serviços, o roteiro é curto e vale fazer hoje: troque a senha do Dropbox, ligue a verificação em duas etapas e abra a lista de dispositivos conectados para derrubar o que não reconhecer. Se você tem um notebook Lenovo e criou um Lenovo ID só para registrar a garantia ou baixar drivers — situação bem comum —, vale checar se aquele endereço é o mesmo que você usa em serviços de nuvem. E a lição geral fica: senha reaproveitada e login integrado sem segundo fator formam a combinação que transforma a falha de uma empresa no problema de outra.
Produtos relacionados:
