La firma internacional de cosméticos Estée Lauder, informó a personas potencialmente afectadas por un incidente de ciberseguridad que involucró su plataforma Oracle E-Business Suite (EBS), utilizada para la gestión de recursos humanos.
De acuerdo con la carta de notificación presentada ante la Oficina del Fiscal General de California, la empresa detectó un problema de seguridad relacionado con una vulnerabilidad en dicho sistema y, tras una investigación, concluyó que un tercero no autorizado obtuvo acceso a información personal almacenada en la plataforma.
La compañía señaló que la investigación permitió establecer la cronología del incidente. En la notificación indica que “tomamos conocimiento de un problema de ciberseguridad relacionado con una vulnerabilidad en el sistema Oracle E-Business Suite, utilizado por The Estée Lauder Companies para fines de gestión de recursos humanos”.
Asimismo, la empresa precisó que “el 19 de junio de 2026 determinamos, a través de nuestra investigación, que alrededor del 9 de agosto de 2025 un tercero no autorizado obtuvo acceso al sistema Oracle E-Business Suite y consiguió información personal de determinadas personas”.
Según la empresa, la información comprometida varía entre las personas afectadas. Entre los datos que pudieron haber sido obtenidos se incluyen nombres completos, direcciones postales y de correo electrónico, fechas de nacimiento, números de Seguro Social, números de pasaporte, información de cuentas bancarias, antecedentes de salud y registros laborales, incluyendo información de remuneraciones y evaluaciones de desempeño. La compañía no informó públicamente la cantidad de personas afectadas.
Las publicaciones especializadas indican que la fecha del acceso no autorizado coincide con el inicio de una campaña de explotación masiva dirigida contra Oracle E-Business Suite mediante la vulnerabilidad CVE-2025-61882. Diversos reportes señalan que esa vulnerabilidad afectaba versiones 12.2.3 a 12.2.14 del producto y que posteriormente fue corregida por Oracle.
Los artículos de los medios también indican que investigadores de Google, Mandiant y CrowdStrike vincularon esa campaña con el grupo de ciberdelincuencia Cl0p, aunque la carta de notificación de Estée Lauder no atribuye el incidente a un actor específico.
Como parte de las medidas posteriores al incidente, Estée Lauder informó que contrató especialistas externos en ciberseguridad, notificó a las autoridades competentes y aplicó medidas adicionales de protección sobre sus sistemas. Además, ofrecerá 24 meses de monitoreo de identidad sin costo mediante Kroll para las personas elegibles.
En la comunicación enviada a los afectados también recomienda mantenerse atentos frente a posibles intentos de fraude. En ese sentido, la empresa solicitó a las personas afectadas permanecer atentos “para protegerse contra el robo de identidad y el fraude, incluyendo el monitoreo de sus cuentas, estados de cuenta e informes crediticios para detectar actividad sospechosa”.


