Estée Lauder-datainnbruddet eksponerte personopplysninger etter at angripere fikk tilgang til et Oracle E-Business Suite-system som støtter selskapets HR-virksomhet.

Estée Lauder oppdaget hendelsen forrige måned. Selskapets etterforskning viste at en uautorisert aktør fikk tilgang til systemet rundt 9. august 2025 og hentet ut personopplysninger om enkelte personer.

Selskapet har ikke oppgitt hvilken sårbarhet som gjorde angrepet mulig. Tidspunktet sammenfaller imidlertid med en omfattende angrepskampanje som rettet seg mot Oracle E-Business Suite gjennom en kritisk nulldagssårbarhet.

Angriperne stjal person- og ansettelsesopplysninger

Et eksempel på Estée Lauders varslingsbrev viser at angriperne kan ha fått tilgang til følgende opplysninger:

  • Fullstendige navn
  • Post- og e-postadresser
  • Fødselsdatoer
  • Personnumre
  • Passnumre
  • Bankkontodetaljer
  • Helseopplysninger
  • Ansettelsesinformasjon, inkludert lønns- og prestasjonsrapporter

Estée Lauder brukte det berørte Oracle E-Business Suite-miljøet til HR-administrasjon.

Det New York-baserte kosmetikkselskapet har rundt 57 000 ansatte og selger produkter gjennom både nettbutikker og fysiske butikker over hele verden.

Oracle-kampanje med nulldagssårbarhet kan forklare innbruddet

Estée Lauder-datainnbruddet fant sted under en omfattende kampanje der angripere utnyttet CVE-2025-61882, en kritisk sårbarhet i Oracle E-Business Suite.

Sårbarheten påvirket E-Business Suite-versjonene 12.2.3 til 12.2.14. Angriperne kunne omgå autentisering og kjøre kode eksternt via komponenten BI Publisher Integration.

Dette kunne gi tilgang til sensitiv HR- og forretningsinformasjon.

Oracle publiserte sikkerhetsoppdateringer for CVE-2025-61882 den 4. oktober 2025. Sikkerhetsforskere rapporterte senere at ransomwaregruppen Clop hadde utnyttet sårbarheten allerede fra begynnelsen av august 2025, før Oracle gjorde oppdateringene tilgjengelige.

Den samme kampanjen rammet også flere andre organisasjoner, blant annet Harvard, University of Pennsylvania, Dartmouth, The Washington Post, Logitech, GlobalLogic, Cox Enterprises og Envoy Air.

Estée Lauder har ennå ikke identifisert gruppen bak innbruddet. Tidspunktet tyder likevel sterkt på en forbindelse til Oracle E-Business Suite-kampanjen.

Estée Lauder tilbyr identitetsovervåking

Estée Lauder oppfordrer de berørte til å være oppmerksomme på svindel og identitetstyveri.

Selskapet tilbyr også 24 måneders gratis identitetsovervåking gjennom Kroll.

Clop rammet også Estée Lauder i 2023, da gruppen utnyttet en separat nulldagssårbarhet i MOVEit Transfer.


0 responses to “Estée Lauder-datainnbrudd knyttes til sårbarhet i Oracle E-Business”