Skip to content

Estée Lauder: andmeleke Oracle’i turvaaugu CVE-2025-61882 tõttu

Lühidalt: Väljapressijarühmitus Clop kompromiteeris Estée Lauderi Oracle E-Business Suite’i haavatavuse CVE-2025-61882 kaudu ja varastas ulatuslikult töötajate ja klientide andmeid.

Estée Lauder kinnitas andmeleket, mille käigus ründajad kasutasid ära kriitilise turvaaugu Oracle E-Business Suite’is. Sissemurdmine leidis aset 9. augustil 2025, kuid avastati alles 2026. aasta juunis.

USA kosmeetikakontsern Estée Lauder teavitab mõjutatud isikuid oma süsteemides toimunud andmekaitseintsidendist. 9. augustil 2025 said ründajad volitamata juurdepääsu ettevõtte sisemisele Oracle E-Business Suite’i süsteemile, mida kasutatakse personaliprotsesside jaoks. Intsident avastati alles 19. juunil 2026, mis tähendab, et see jäi märkamatuks ligikaudu kümneks kuuks. Juhtum puudutab suurkontserni, kus töötab 57 000 inimest üle maailma ja mille aastakäive on 14,3 miljardit USA dollarit.

Rünnaku käigus varastati mahukaid andmekategooriaid: täisnimed, postiaadressid, e-posti aadressid, sünniajad, sotsiaalkindlustusnumbrid, passinumbrid, finants- ja pangakontoandmed, terviseandmed ning töösuhtega seotud andmed, sealhulgas palga- ja hüvitiste andmed. Nende andmete kombinatsiooni vargus võimaldab identiteedivargust märkimisväärses ulatuses ning kujutab mõjutatud isikutele pikaajalist riski, eriti arvestades pangaandmete ja dokumendinumbrite kättesaadavust.

Väljapressijarühmitus Clop kasutas kriitilist haavatavust CVE-2025-61882 Oracle E-Business Suite’i versioonides 12.2.3 kuni 12.2.14 nullpäeva turvaaugu kaudu. Haavatavus võimaldas autentimisest mööda hiilida ja pahatahtlikku koodi käivitada BI Publisher integratsiooni kaudu. Oracle avaldas turvauuendused alles 4. oktoobril 2025. Väljapressijarühmitus kasutas seda augusti ja oktoobri vahelist ajaakent ulatusliku kampaania jaoks, mis lisaks Estée Lauderile tabas ka teisi organisatsioone, sealhulgas kõrgkoole, logistikaettevõtteid ja meediaväljaandeid.

See ei ole selle rühmituse esimene rünnak Estée Lauderi vastu: juba 2023. aastal kompromiteeris Clop ettevõtte süsteeme MOVEit Transferi turvaaugu kaudu. Vastuseks pakub Estée Lauder mõjutatud isikutele kaheaastast tasuta identiteediseire teenust partneri Kroll vahendusel. IT-turbejuhtide (CISO) jaoks on see juhtum märk vajadusest priorideerida kriitilise ettevõttetarkvara turvauuenduste rakendamist päevade, mitte nädalatega, ning kaitsta ulatusliku andmejuurdepääsuga süsteeme (nagu personalitarkvara) täiendava segmenteerimise ja seire abil.


Allikas: www.it-daily.net · Avaldatud 21. juulil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 poolt.

Share on: