Estée Lauder notifica a sus empleados una brecha de datos a través de Oracle E-Business Suite
The Estée Lauder Companies ha comunicado a empleados actuales y antiguos que sus datos personales quedaron expuestos tras un ciberataque que explotó una vulnerabilidad en Oracle E-Business Suite, el sistema que la compañía utiliza para gestión de recursos humanos y nóminas.
Según la notificación, el acceso no autorizado se produjo en torno al 9 de agosto de 2025, pero la empresa no confirmó el robo de información de empleados hasta el 19 de junio de 2026, enviando las cartas de aviso en julio. Entre los datos que pudieron verse afectados figuran nombres, direcciones postales y de correo, fechas de nacimiento, números de la seguridad social estadounidense, datos de pasaporte, cuentas bancarias, información de salud y registros laborales. La compañía ha abierto una investigación con especialistas externos, ha informado a las autoridades, ha reforzado sus medidas de seguridad y ofrece servicios de monitorización de identidad a los afectados.
El incidente se enmarca en una campaña más amplia que ha aprovechado fallos en Oracle E-Business Suite y que ha golpeado a organizaciones de sectores muy distintos. No hay indicios de que se hayan visto comprometidos datos de clientes o compradores de las marcas del grupo, que incluye Estée Lauder, Clinique, MAC, La Mer, Bobbi Brown, Jo Malone London y The Ordinary.
Más allá del caso concreto, el episodio recuerda que la belleza es hoy una industria intensiva en datos —programas de fidelización, diagnósticos de piel, apps de recomendación— y que la ciberseguridad se ha convertido en una parte del negocio tan crítica como la formulación.
Fuente: BleepingComputer — https://www.bleepingcomputer.com/news/security/est-e-lauder-discloses-data-breach-via-oracle-e-business-flaw/