Estée Lauder informa de una exposición de datos vinculada a una intrusión en Oracle E-Business Suite
Estée Lauder está notificando a las personas afectadas después de que una parte no autorizada accediera a un entorno de Oracle E-Business Suite utilizado para operaciones de recursos humanos y obtuvie...
Estée Lauder está notificando a las personas afectadas después de que una parte no autorizada accediera a un entorno de Oracle E-Business Suite utilizado para operaciones de recursos humanos y obtuviera información personal.
Según el aviso de filtración de la compañía, Estée Lauder identificó un problema de ciberseguridad en junio de 2026. Su investigación determinó que un atacante había accedido al sistema el 9 de agosto de 2025 o alrededor de esa fecha. La compañía no ha identificado públicamente a los atacantes ni ha confirmado la vulnerabilidad específica utilizada.
Información potencialmente expuesta
Los datos involucrados varían según la persona y pueden incluir nombres, direcciones postales y de correo electrónico, fechas de nacimiento, números de la Seguridad Social, datos de pasaportes, información de cuentas bancarias, datos de salud y registros laborales, como informes de nóminas y rendimiento.
Estée Lauder aconseja a los destinatarios que estén atentos a comunicaciones sospechosas y a posibles indicios de robo de identidad o fraude. La compañía también ofrece 24 meses de servicios gratuitos de supervisión de identidad a través de Kroll.
Posible conexión con una vulnerabilidad de Oracle
El momento del incidente coincide con una campaña a gran escala dirigida contra Oracle E-Business Suite. Investigadores de seguridad vincularon esa actividad con CVE-2025-61882, una vulnerabilidad en el componente BI Publisher Integration de la suite. La vulnerabilidad afectaba a las versiones 12.2.3 a 12.2.14 y podía permitir que un atacante no autenticado eludiera los controles de seguridad y ejecutara código de forma remota.
Oracle publicó una corrección para la vulnerabilidad el 4 de octubre de 2025. Posteriormente, investigadores y CrowdStrike informaron de que el grupo de extorsión Clop había explotado la vulnerabilidad como un zero-day desde principios de agosto. Sin embargo, el aviso de Estée Lauder no establece que CVE-2025-61882 fuera la causa de esta intrusión concreta.
Otras organizaciones asociadas públicamente con la campaña contra Oracle incluyen varias universidades, The Washington Post, Logitech, GlobalLogic, Cox Enterprises y Envoy Air.
La empresa de cosméticos, con sede en Nueva York y operaciones en todo el mundo, también reveló un incidente independiente relacionado con Clop en 2023 que involucró la plataforma de transferencia de archivos MOVEit Transfer. Ese ataque anterior afectó a varias organizaciones que utilizaban el servicio vulnerable.
