Estée Lauder notifica una brecha de datos a sus empleados tras el ataque a Oracle E-Business Suite
The Estée Lauder Companies está enviando cartas de notificación a empleados actuales y antiguos después de confirmar que sufrió una brecha de datos derivada de una vulnerabilidad en Oracle E-Business Suite, la plataforma que el grupo utiliza para la gestión de recursos humanos.
Según la propia notificación, la intrusión se produjo en torno al 9 de agosto de 2025, aunque la compañía no determinó hasta el 19 de junio de 2026, tras su investigación, que un tercero no autorizado había accedido al sistema y obtenido información personal. Entre los datos expuestos figuran nombres, datos de contacto, fechas de nacimiento, números de la Seguridad Social estadounidense, información de pasaporte, datos bancarios, registros de salud e información interna de RR. HH.
La compañía indica que abrió una investigación con especialistas externos en ciberseguridad, notificó a las autoridades e implementó medidas adicionales de protección. A los afectados se les ofrecen 24 meses gratuitos de servicios de monitorización y restauración de identidad a través de Kroll, con plazo de inscripción hasta el 31 de octubre de 2026. Estée Lauder no ha revelado cuántas personas están afectadas.
El caso encaja con la oleada de ataques masivos contra Oracle EBS vinculada a la vulnerabilidad CVE-2025-61882, explotada como zero-day y atribuida al grupo de ransomware Clop; Oracle publicó los parches correspondientes el 4 de octubre de 2025. El episodio recuerda que, en un sector cada vez más digitalizado —con datos de clientes, diagnósticos de piel y programas de fidelización—, la ciberseguridad se ha convertido en un riesgo reputacional de primer orden para las grandes casas de belleza.
Fuente: BleepingComputer — https://www.bleepingcomputer.com/news/security/est-e-lauder-discloses-data-breach-via-oracle-e-business-flaw/