Violation de données chez Estée Lauder via Oracle E-Business Suite (campagne Cl0p)
Le groupe de cosmétiques Estée Lauder a révélé que des attaquants exploitant une faille d'Oracle E-Business Suite avaient accédé à son système RH en août 2025, exposant numéros de sécurité sociale, données de passeport et bancaires, informations de santé et dossiers d'emploi.
- Victime
- The Estée Lauder Companies Inc.
Le 21 juillet 2026, The Estée Lauder Companies a révélé une violation de données provenant d'un accès non autorisé à son système Oracle E-Business Suite (EBS), que l'entreprise utilise pour la gestion des ressources humaines. L'intrusion remontait au 9 août 2025, mais l'entreprise n'a commencé à enquêter que le 19 juin 2026, près de dix mois plus tard.
La divulgation rattache l'incident à CVE-2025-61882, une faille des versions 12.2.3 à 12.2.14 d'Oracle EBS permettant à des attaquants non authentifiés disposant d'un accès réseau d'exécuter du code à distance via HTTP. Les chercheurs de Google et Mandiant avaient confirmé en octobre 2025 que le gang d'extorsion Cl0p avait exploité plusieurs vulnérabilités d'Oracle EBS dans une campagne de vol de données à grande échelle lancée en août 2025, avant qu'Oracle ne publie son correctif le 4 octobre 2025.
Données exposées
Selon la notification, les informations compromises comprenaient des noms, adresses postales et e-mail, dates de naissance, numéros de sécurité sociale, numéros de passeport, numéros de compte bancaire, des informations de santé et des dossiers d'emploi tels que des évaluations de performance et l'historique de paie. L'entreprise n'a pas publié le nombre total de personnes concernées. Estée Lauder indique avoir fait appel à des experts externes en cybersécurité, prévenu les forces de l'ordre, renforcé les protections du système et proposé 24 mois de surveillance d'identité gratuite via Kroll, avec une date limite d'inscription fixée au 31 octobre 2026.
Pourquoi c'est important
L'affaire illustre la longue traîne du modèle d'exploitation de masse de Cl0p : une seule faille exploitable sans authentification dans une application métier très répandue livre les données de nombreuses victimes à la fois, et les divulgations individuelles continuent d'apparaître un an plus tard. Les systèmes RH détenant les données d'identité les plus riches d'une entreprise, une faille d'ERP peut exposer les identifiants financiers et officiels des salariés sans qu'aucun système orienté client ne soit touché.
Chronologie
Un tiers non autorisé accède à l'environnement Oracle E-Business Suite qu'Estée Lauder utilise pour la gestion des ressources humaines.
Oracle publie les correctifs de CVE-2025-61882, la faille d'E-Business Suite exploitée par Cl0p lors de sa campagne de vol de données massif.
Estée Lauder ouvre une enquête sur la compromission.
L'entreprise révèle la violation, notamment dans une notification déposée auprès du procureur général de Californie, et propose 24 mois de surveillance d'identité via Kroll.
Sources
- helpnetsecurity.comhttps://www.helpnetsecurity.com/2026/07/21/estee-lauder-data-breach-oracle-ebs/
- gurufocus.comhttps://www.gurufocus.com/news/8972264/este-lauder-el-reports-data-security-incident-affecting-customer-information
- cloud.google.comhttps://cloud.google.com/blog/topics/threat-intelligence/oracle-ebusiness-suite-zero-day-exploitation