Estée Lauder-databruddet afslørede personoplysninger, efter at angribere fik adgang til et Oracle E-Business Suite-system, der understøtter virksomhedens HR-funktioner.
Estée Lauder opdagede hændelsen sidste måned. Virksomhedens undersøgelse viste, at en uautoriseret aktør fik adgang til systemet omkring den 9. august 2025 og hentede personoplysninger om en række personer.
Virksomheden har ikke oplyst, hvilken sårbarhed der muliggjorde angrebet. Tidspunktet falder dog sammen med en omfattende angrebskampagne, der rettede sig mod Oracle E-Business Suite via en kritisk zero-day-sårbarhed.
Angriberne stjal person- og ansættelsesoplysninger
Et eksempel på Estée Lauders underretningsbrev viser, at angriberne kan have fået adgang til følgende oplysninger:
- Fulde navne
- Post- og e-mailadresser
- Fødselsdatoer
- CPR-numre
- Pasnumre
- Bankkontooplysninger
- Helbredsoplysninger
- Ansættelsesoplysninger, herunder løn- og præstationsrapporter
Estée Lauder anvendte det berørte Oracle E-Business Suite-miljø til HR-administration.
Det New York-baserede kosmetikfirma har omkring 57.000 medarbejdere og sælger sine produkter gennem både online- og fysiske butikker verden over.
Oracle-kampagne med zero-day-sårbarhed kan forklare databruddet
Estée Lauder-databruddet fandt sted under en omfattende kampagne, hvor angribere udnyttede CVE-2025-61882, en kritisk sårbarhed i Oracle E-Business Suite.
Sårbarheden påvirkede E-Business Suite-versionerne 12.2.3 til 12.2.14. Angribere kunne omgå godkendelse og eksekvere kode eksternt via komponenten BI Publisher Integration.
Det kunne give adgang til følsomme HR- og virksomhedsoplysninger.
Oracle udsendte sikkerhedsrettelser til CVE-2025-61882 den 4. oktober 2025. Sikkerhedsforskere rapporterede senere, at ransomwaregruppen Clop havde udnyttet sårbarheden allerede fra begyndelsen af august 2025, før Oracle offentliggjorde rettelserne.
Den samme kampagne ramte angiveligt også flere andre organisationer, herunder Harvard, University of Pennsylvania, Dartmouth, The Washington Post, Logitech, GlobalLogic, Cox Enterprises og Envoy Air.
Estée Lauder har endnu ikke identificeret gruppen bag databruddet. Tidspunktet peger dog stærkt på en forbindelse til Oracle E-Business Suite-kampagnen.
Estée Lauder tilbyder identitetsovervågning
Estée Lauder opfordrer de berørte personer til at være opmærksomme på svindel og identitetstyveri.
Virksomheden tilbyder desuden 24 måneders gratis identitetsovervågning gennem Kroll.
Clop ramte også Estée Lauder i 2023, hvor gruppen udnyttede en separat zero-day-sårbarhed i MOVEit Transfer.


0 svar til “Estée Lauder-databrud knyttes til sårbarhed i Oracle E-Business”