- Estée Lauder confirma una violación de Oracle E-Business Suite desde agosto de 2025, revelada solo en junio de 2026
- Los atacantes robaron amplia información personal, financiera, de salud y laboral de las plataformas de gestión de recursos humanos.
- La infracción, vinculada a CVE‑2025‑61882, aprovechó una falla crítica de Oracle EBS RCE en más de 100 organizaciones.
Si recuerda la vulnerabilidad de Oracle E-Business Suite que fue explotada en numerosos ataques alrededor de octubre de 2025, ahora puede agregar a Estée Lauder a la lista de víctimas.
A pesar de la infracción inicial hace casi un año, el gigante de los cosméticos confirmó el ataque después de que una investigación descubriera el incidente a mediados de junio de 2026.
En una carta de notificación de violación de datos que se está enviando ahora, la compañía dijo que “el 19 de junio de 2026, determinamos a través de nuestra investigación que, alrededor del 9 de agosto de 2025, un tercero no autorizado obtuvo acceso al sistema Oracle e-Business Suite y obtuvo información personal de ciertas personas”.
Error importante de ejecución remota de código
Estee Lauder dijo que la plataforma fue utilizada por el holding “con fines de gestión de recursos humanos”.
No sabemos exactamente cuántas personas se vieron afectadas por este incidente, pero sí sabemos que los atacantes obtuvieron nombres completos, direcciones postales, direcciones de correo electrónico, fechas de nacimiento, números de seguro social (SSN), números de pasaporte, información de cuentas financieras (incluidos números de cuentas bancarias), información de salud e información laboral.
Esos son datos más que suficientes para lanzar un ataque de robo de identidad altamente disruptivo y dañino, y la advertencia de Estée Lauder, que llega casi un año tarde, no ayuda mucho.
A principios de octubre de 2025, los ciberdelincuentes comenzaron a enviar correos electrónicos a ejecutivos de varias empresas estadounidenses, alegando que habían robado archivos confidenciales de sus sistemas de la suite de negocios electrónicos Oracle. En ese momento, tanto Oracle como la comunidad de ciberseguridad en general no estaban seguros de si las violaciones realmente habían ocurrido o si se trataba simplemente de un engaño para que las víctimas exigieran un rescate.
Sin embargo, las afirmaciones pronto se confirmaron, ya que más de 100 organizaciones informaron sobre las víctimas. A principios de octubre de 2025, Oracle emitió una solución de emergencia para parchear CVE-2025-61882, una vulnerabilidad de ejecución remota de código (RCE) de autenticación previa 9.8/10 (crítica) en Oracle EBS.
“Esta vulnerabilidad se puede explotar de forma remota sin autenticación, es decir, se puede explotar a través de una red sin requerir un nombre de usuario y contraseña”, dijo Oracle en el aviso. “Si se explota con éxito, esta vulnerabilidad podría permitir la ejecución remota de código”.
a través de Computadora pitando
El mejor antivirus para todos los bolsillos
Siga TechRadar en Google News Y Agréganos como fuente preferida Recibe noticias, reseñas y opiniones de nuestros expertos en tu feed.