Het cosmeticabedrijf Estée Lauder Het bedrijf is begonnen met het informeren van de getroffen personen over een datalek nadat een aanvaller een kwetsbaarheid in de Oracle E-Business Suite-omgeving van het bedrijf, die wordt gebruikt voor HR-gerelateerde bedrijfsprocessen, had misbruikt.
Volgens het bedrijf werd het incident vorige maand ontdekt. Uit het daaropvolgende onderzoek bleek dat een onbevoegde persoon waarschijnlijk rond 9 augustus 2025 toegang tot het systeem heeft verkregen en persoonlijke gegevens van een aantal personen heeft bemachtigd.
In zijn informatiebrief schrijft hij: Estée Lauder Het bedrijf heeft een cybersecurityprobleem vastgesteld dat verband houdt met een kwetsbaarheid in Oracle E-Business Suite, het platform dat binnen de groep wordt gebruikt voor HR-management.
Verder stelt het bedrijf dat uit het interne onderzoek, dat op 19 juni 2026 werd afgerond, is gebleken dat een onbevoegde derde partij rond 9 augustus 2025 toegang tot het systeem heeft verkregen en daarbij persoonsgegevens heeft bemachtigd.
Persoonsgegevens zijn mogelijk blootgesteld.
Volgens een voorbeeld van de informatiebrief die naar de getroffen personen is gestuurd, kan de volgende informatie in het datalek zijn opgenomen:
- Volledige naam
- Postadres
- E-mailadres
- Geboortedatum
- Burgerservicenummer (BSN)
- Paspoortnummer
- Bankrekeninggegevens
- Gezondheidsinformatie
- Werkgerelateerde informatie, waaronder salaris- en prestatiegegevens.
De gegevens die hierdoor worden beïnvloed, verschillen per persoon.
De tijdlijn wijst op een bekende kwetsbaarheid in Oracle.
Estée Lauder heeft de kwetsbaarheid achter het datalek niet bekendgemaakt, maar de timing valt samen met de grootschalige aanvalsgolf die in 2025 via een beveiligingslek gericht was op Oracle E-Business Suite. CVE-2025-61882.
In oktober 2025 meldden beveiligingsonderzoekers van Google Mandiant dat de ransomwaregroep Clop de kwetsbaarheid, een zogenaamde zero-day-vulnerabiliteit, had misbruikt om gegevens van een groot aantal organisaties te stelen.
De kwetsbaarheid trof Oracle E-Business Suite-versies 12.2.3 tot en met 12.2.14 en stelde aanvallers in staat authenticatie te omzeilen en in sommige gevallen op afstand code uit te voeren via de BI Publisher-integratiecomponent. Een succesvolle aanval kon toegang verschaffen tot gevoelige HR- en bedrijfsgegevens.
Orakel gepubliceerde beveiligingsupdates voor CVE-2025-61882 op 4 oktober 2025. Kort daarna bevestigde cybersecuritybedrijf CrowdStrike dat Clop de kwetsbaarheid al sinds begin augustus van dat jaar had misbruikt.
Verschillende grote organisaties werden getroffen
De campagne die verband houdt met de Oracle-kwetsbaarheid heeft eerder al diverse grote organisaties getroffen, waaronder:
- Harvard Universiteit
- Universiteit van Pennsylvania
- Dartmouth
- Universiteit van Phoenix
- De Washington Post
- Logitech
- GlobalLogic
- Cox Enterprises
- Envoy Air, een dochteronderneming van American Airlines.
Er is echter geen publieke bevestiging dat dezelfde cybercrimineel achter de inbreuk bij Estée Lauder zat.
Biedt identiteitsbewaking aan.
Estée Lauder roept de getroffenen op om alert te zijn op tekenen van identiteitsdiefstal en financiële fraude, en biedt 24 maanden gratis identiteitsbewaking aan via beveiligingsbedrijf Kroll.
Dit is de tweede keer dat het bedrijf in verband wordt gebracht met Clop.
Dit is niet de eerste keer dat Estée Lauder te maken heeft gehad met een ernstig cyberbeveiligingsincident.
In 2023 werd het bedrijf ook getroffen door de wereldwijde golf van aanvallen op het platform voor bestandsoverdracht. MOVEit Transfer, waar de ransomwaregroep Clop een kritieke zero-day-kwetsbaarheid misbruikte om gegevens te stelen van honderden organisaties wereldwijd.








