La gigante cosmética Estée Lauder está notificando a sus clientes sobre una filtración de datos después de que hackers explotaran una vulnerabilidad en Oracle E-Business Suite, sistema que la compañía utilizaba para operaciones de recursos humanos (RR.HH.).
La empresa informó que el mes pasado identificó una intrusión ocurrida el 9 de agosto de 2025, la cual permitió al actor de amenazas obtener "información personal de ciertos individuos".
"Nos enteramos de un problema de ciberseguridad que involucra una vulnerabilidad en el sistema Oracle E-Business Suite utilizado por Estée Lauder Companies para fines de gestión de RR.HH.", señala la notificación. "El 19 de junio de 2026, determinamos mediante nuestra investigación que, alrededor del 9 de agosto de 2025, un tercero no autorizado obtuvo acceso al sistema Oracle E-Business Suite y obtuvo información personal de ciertos individuos".
Según una muestra de la carta de notificación, los datos expuestos incluyen nombres completos, direcciones postales, direcciones de correo electrónico, fechas de nacimiento, números de seguro social (SSN), números de pasaporte, información de cuentas financieras (incluyendo números de cuentas bancarias), información de salud e información laboral, incluyendo nóminas y evaluaciones de desempeño.
Estée Lauder, con sede en Nueva York, es un gigante cosmético con ingresos anuales de 14.3 mil millones de dólares. Es la segunda empresa de cosméticos más grande del mundo, con 57,000 empleados y operaciones en tiendas físicas y en línea a nivel global.
Aunque la notificación de Estée Lauder no revela la vulnerabilidad específica explotada, la fecha de la brecha coincide con la campaña de explotación masiva dirigida a Oracle E-Business Suite mediante CVE-2025-61882. En octubre de 2025, investigadores de Google y Mandiant advirtieron sobre ataques del grupo de ransomware Clop, que explotó la falla como un día cero para robar datos.
La vulnerabilidad afectaba a las versiones 12.2.3 a 12.2.14 de EBS y permitía a los atacantes eludir la autenticación y ejecutar código de forma remota a través del componente BI Publisher Integration, lo que potencialmente les daba acceso a datos sensibles de RR.HH. y negocios. Oracle lanzó parches para CVE-2025-61882 el 4 de octubre de 2025. Poco después, la firma de ciberseguridad CrowdStrike confirmó que Clop había estado explotando la falla desde principios de agosto de 2025.
Otras víctimas notables de la misma campaña incluyen Harvard, la Universidad de Pensilvania, Dartmouth, la Universidad de Phoenix, The Washington Post, Logitech, GlobalLogic, Cox Enterprises y la subsidiaria de American Airlines, Envoy Air.
Estée Lauder recomienda a los destinatarios de la notificación de brecha mantenerse alerta ante posibles señales de robo de identidad y fraude. La empresa también ofrece 24 meses de servicios gratuitos de monitoreo de identidad a través de Kroll.
Estée Lauder ya había sido comprometida por Clop en 2023, cuando el actor de amenazas explotó otro día cero en la plataforma MOVEit Transfer, una de las herramientas de software internas de la firma.