Kosmetikföretaget Estée Lauder har börjat informera berörda personer om ett dataintrång efter att en angripare utnyttjat en sårbarhet i företagets Oracle E-Business Suite-miljö, som används för HR-relaterade verksamhetsprocesser.
Enligt företaget upptäcktes incidenten under förra månaden. Den efterföljande utredningen visade att en obehörig aktör sannolikt fick åtkomst till systemet omkring den 9 augusti 2025 och kom över personuppgifter som rör ett antal individer.
I sitt informationsbrev skriver Estée Lauder att företaget identifierade ett cybersäkerhetsproblem kopplat till en sårbarhet i Oracle E-Business Suite, den plattform som används för HR-hantering inom koncernen.
Vidare uppger företaget att den interna utredningen, som slutfördes den 19 juni 2026, visade att en obehörig tredje part hade fått åtkomst till systemet omkring den 9 augusti 2025 och därigenom kommit över personuppgifter.
Personuppgifter kan ha exponerats
Enligt ett exempel på det informationsbrev som skickats till berörda personer kan följande uppgifter ha omfattats av dataintrånget:
- Fullständigt namn
- Postadress
- E-Mail-Adresse
- Geburtsdatum
- Personnummer (SSN)
- Passnummer
- Bankkontouppgifter
- Hälsoinformation
- Anställningsrelaterad information, inklusive löne- och prestationsuppgifter
Vilka uppgifter som berörs varierar mellan olika individer.
Tidslinjen pekar mot en känd Oracle-sårbarhet
Estée Lauder har inte offentliggjort vilken sårbarhet som låg bakom intrånget. Tidpunkten sammanfaller däremot med den omfattande attackvåg som under 2025 riktades mot Oracle E-Business Suite via säkerhetsbristen CVE-2025-61882.
I oktober 2025 rapporterade säkerhetsforskare från Google Mandiant att ransomwaregruppen Clop utnyttjade sårbarheten som en så kallad nolldagssårbarhet för att stjäla data från ett stort antal organisationer.
Sårbarheten påverkade Oracle E-Business Suite version 12.2.3 till 12.2.14 och gjorde det möjligt för angripare att kringgå autentisering och i vissa fall fjärrköra kod via komponenten BI Publisher Integration. Ett lyckat angrepp kunde ge åtkomst till känsliga HR- och affärsdata.
Orakel publicerade säkerhetsuppdateringar för CVE-2025-61882 den 4 oktober 2025. Kort därefter bekräftade cybersäkerhetsföretaget CrowdStrike att Clop hade utnyttjat sårbarheten sedan början av augusti samma år.
Flera stora organisationer drabbades
Den kampanj som kopplats till Oracle-sårbarheten har tidigare påverkat flera stora organisationer, däribland:
- Harvard University
- University of Pennsylvania
- Dartmouth
- University of Phoenix
- The Washington Post
- Logitech
- GlobalLogic
- Cox Enterprises
- Envoy Air, ett dotterbolag till American Airlines
Det finns dock ingen offentlig bekräftelse på att samma hotaktör låg bakom intrånget hos Estée Lauder.
Erbjuder identitetsövervakning
Estée Lauder uppmanar de personer som berörs att vara uppmärksamma på tecken på identitetsstöld och ekonomiska bedrägerier. Företaget erbjuder samtidigt 24 månaders kostnadsfri identitetsövervakning genom säkerhetsföretaget Kroll.
Andra gången företaget kopplas till Clop
Det är inte första gången Estée Lauder drabbas av en större cybersäkerhetsincident.
Under 2023 påverkades företaget även av den globala attackvågen mot filöverföringsplattformen MOVEit Transfer, där ransomwaregruppen Clop utnyttjade en kritisk nolldagssårbarhet för att stjäla data från hundratals organisationer världen över.








