• 2 min de lectura
Estée Lauder revela brecha de Oracle casi un año después
Estée Lauder afirma que atacantes accedieron a su Oracle E-Business Suite en agosto de 2025, robando datos sensibles de recursos humanos vinculados a una falla crítica de Oracle.

Imagen: TechRadar
Estée Lauder afirma que atacantes comprometieron su entorno de Oracle E-Business Suite el 9 de agosto de 2025 o alrededor de esa fecha, pero la empresa solo confirmó el incidente el 19 de junio de 2026 tras una investigación. Ahora la compañía está enviando notificaciones de violación de datos a las personas afectadas.
Según el aviso, el sistema comprometido de Oracle E-Business Suite se utilizaba para la gestión de recursos humanos. Estée Lauder indicó que un tercero no autorizado obtuvo información personal de ciertas personas, aunque no precisó cuántas se vieron afectadas.
Los datos robados incluyen:
- Nombres completos
- Direcciones postales
- Direcciones de correo electrónico
- Fechas de nacimiento
- Números de Seguro Social
- Números de pasaporte
- Información de cuentas financieras, incluidos números de cuentas bancarias
- Información de salud
- Información laboral
La brecha está vinculada a CVE-2025-61882, una vulnerabilidad crítica de ejecución remota de código sin autenticación con puntuación 9,8/10 en Oracle EBS. Oracle emitió una corrección de emergencia a principios de octubre de 2025 después de que ciberdelincuentes comenzaran a contactar a directivos de varias organizaciones de EE. UU., alegando que habían robado archivos sensibles de sistemas Oracle E-Business Suite.

Recomendado
1,000 GPUs podrían desestabilizar una red eléctrica, advierten investigadores
Esas afirmaciones se confirmaron más tarde, con más de 100 organizaciones informando brechas. Oracle dijo en ese momento:
«Esta vulnerabilidad es explotable de forma remota sin autenticación, es decir, puede ser aprovechada a través de una red sin necesidad de un nombre de usuario y una contraseña. Si se explota con éxito, esta vulnerabilidad puede dar lugar a la ejecución remota de código.»
TechRadar informa que Estée Lauder es la última víctima conocida vinculada a esa ola más amplia de ataques, que también fue cubierta por BleepingComputer.
Security Editor
Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.
vía TechRadar


