Estée Lauder signale une exposition de données liée à une intrusion dans Oracle E-Business Suite

Estée Lauder informe les personnes concernées qu’une partie non autorisée a accédé à un environnement Oracle E-Business Suite utilisé pour les opérations de ressources humaines et a obtenu des informa...

Estée Lauder informe les personnes concernées qu’une partie non autorisée a accédé à un environnement Oracle E-Business Suite utilisé pour les opérations de ressources humaines et a obtenu des informations personnelles.

Selon l’avis de violation publié par l’entreprise, Estée Lauder a identifié un problème de cybersécurité en juin 2026. Son enquête a déterminé qu’un attaquant était entré dans le système vers le 9 août 2025. L’entreprise n’a pas publiquement identifié les attaquants ni confirmé la vulnérabilité précise exploitée.

Informations potentiellement exposées

Les données concernées varient selon les personnes et peuvent inclure les noms, adresses postales et e-mail, dates de naissance, numéros de sécurité sociale, données de passeport, informations de comptes bancaires, données de santé et dossiers professionnels tels que les fiches de paie et les rapports d’évaluation des performances.

Estée Lauder conseille aux destinataires de surveiller les communications suspectes ainsi que les éventuels signes d’usurpation d’identité ou de fraude. L’entreprise propose également gratuitement pendant 24 mois des services de surveillance de l’identité par l’intermédiaire de Kroll.

Lien possible avec une faille d’Oracle

La date de l’incident coïncide avec une campagne de grande ampleur ciblant Oracle E-Business Suite. Des chercheurs en sécurité ont établi un lien entre cette activité et la vulnérabilité CVE-2025-61882, qui affecte le composant BI Publisher Integration de la suite. La faille concernait les versions 12.2.3 à 12.2.14 et pouvait permettre à un attaquant non authentifié de contourner les contrôles de sécurité et d’exécuter du code à distance.

Oracle a publié un correctif pour cette vulnérabilité le 4 octobre 2025. Des chercheurs et CrowdStrike ont ensuite indiqué que le groupe d’extorsion Clop avait exploité la faille comme une vulnérabilité zero-day dès le début du mois d’août. Toutefois, l’avis d’Estée Lauder n’établit pas que la CVE-2025-61882 soit à l’origine de cette compromission particulière.

Parmi les autres organisations publiquement associées à la campagne visant Oracle figurent plusieurs universités, The Washington Post, Logitech, GlobalLogic, Cox Enterprises et Envoy Air.

L’entreprise de cosmétiques, dont le siège se trouve à New York et qui exerce ses activités dans le monde entier, a également révélé un incident distinct lié à Clop en 2023, impliquant la plateforme de transfert de fichiers MOVEit Transfer. Cette attaque antérieure avait touché plusieurs organisations utilisant le service vulnérable.