• 2 min de lectura
Estée Lauder revela una brecha de datos en Oracle
Estée Lauder afirma que hackers accedieron a datos de recursos humanos a través de Oracle E-Business Suite, exponiendo información personal, financiera, de salud y laboral sensible.

Imagen: BleepingComputer
Estée Lauder está notificando a los clientes que hackers accedieron a su sistema Oracle E-Business Suite, que la compañía de cosméticos utiliza para las operaciones de recursos humanos. La empresa dijo que identificó la intrusión el mes pasado y que determinó el 19 de junio de 2026 que se había producido un acceso no autorizado alrededor del 9 de agosto de 2025.
Nos enteramos de un problema de ciberseguridad relacionado con una vulnerabilidad en el sistema Oracle E-Business Suite, que es utilizado por The Estée Lauder Companies para fines de gestión de recursos humanos.
Una carta de divulgación de muestra indica que la información robada puede incluir:
- Nombres completos, direcciones postales, direcciones de correo electrónico y fechas de nacimiento
- Números de Seguro Social y números de pasaporte
- Información de cuentas financieras, incluidos números de cuenta bancaria
- Información de salud y laboral, incluidos datos de nómina y reportes de desempeño
Estée Lauder, con sede en Nueva York, reportó 14.3 mil millones de dólares en ingresos anuales. Emplea a 57,000 personas y opera tiendas en línea y físicas a nivel mundial.

Recomendado
Ostium pierde 23,75 millones de dólares en un ataque al feed de precios
Falla de Oracle vinculada a una explotación masiva
La compañía no identificó la vulnerabilidad en su aviso, pero la fecha de la brecha coincide con una campaña de explotación masiva dirigida a Oracle E-Business Suite mediante CVE-2025-61882. Investigadores de Google y Mandiant indicaron en octubre de 2025 que el grupo de ransomware Clop había explotado la falla como un zero-day para robar datos.
La vulnerabilidad afectó a las versiones 12.2.3 a 12.2.14 de EBS. Permitía a los atacantes eludir la autenticación y ejecutar código de forma remota a través del componente BI Publisher Integration, exponiendo potencialmente datos sensibles de recursos humanos y de la empresa. Oracle publicó parches el 4 de octubre de 2025, mientras que CrowdStrike dijo más tarde que Clop había estado explotando la falla desde principios de agosto de 2025.
Otras víctimas reportadas incluyeron Harvard, la Universidad de Pensilvania, Dartmouth, la University of Phoenix, The Washington Post, Logitech, GlobalLogic, Cox Enterprises y Envoy Air, una filial de American Airlines.
Estée Lauder insta a los destinatarios a vigilar el robo de identidad y el fraude. También ofrece 24 meses de monitoreo de identidad gratuito a través de Kroll. La compañía ya había sido comprometida por Clop en 2023 mediante un zero-day en MOVEit Transfer, una herramienta de software interna.
Security Editor
Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.
vía BleepingComputer


