Estée Lauder Confirma Violação de Dados Associada a Falha Crítica em Sistema Oracle E-Business
Aprofundamento CEVIU
Aprofundamento
A confirmação de violação de dados na Estée Lauder, envolvendo o sistema Oracle E-Business Suite (EBS), acende um novo alerta para a segurança de aplicações corporativas críticas. O incidente remonta a agosto de 2025, mas só foi determinado em junho de 2026. A exploração da vulnerabilidade CVE-2025-61882, classificada com severidade 9.8/10, possibilitou a execução remota de código (RCE) sem autenticação prévia. Esta falha permitiu aos atacantes o acesso a informações sensíveis de RH.
Os dados comprometidos são de alto valor para cibercriminosos: nomes completos, endereços, e-mails, datas de nascimento, números de seguro social, passaportes, contas bancárias, informações de saúde e registros de emprego. A gravidade da vulnerabilidade no Oracle EBS, uma plataforma usada por diversas grandes empresas para gestão financeira, de RH e cadeia de suprimentos, destaca o desafio de proteger esses sistemas complexos contra explorações zero-day e a necessidade urgente de gerenciamento proativo de vulnerabilidades.
O que mudou
Em outubro de 2025, o CEVIU News noticiou os primeiros rumores de que cibercriminosos alegavam ter roubado dados do Oracle EBS de dezenas de organizações. Naquela época, havia incerteza se essas alegações eram reais ou uma tática de extorsão. O que vemos agora é a consolidação desses temores. A vulnerabilidade crítica CVE-2025-61882, que foi corrigida em outubro de 2025, provou ser real e amplamente explorada antes da correção.
A confirmação da Estée Lauder, quase um ano após a invasão inicial, adiciona um gigante do varejo à lista de vítimas. A cobertura anterior do CEVIU em 12 de março de 2026, sobre a Michelin também ter confirmado uma violação de dados ligada a um ataque ao Oracle EBS, já indicava a seriedade e o alcance dessa campanha. Agora, temos mais uma prova do impacto devastador da falha.
Por que isso importa
A violação na Estée Lauder reforça a urgência para empresas que utilizam o Oracle E-Business Suite auditarem seus sistemas e garantirem que todas as correções de segurança, especialmente para vulnerabilidades críticas como a CVE-2025-61882, foram aplicadas. Falhas em sistemas de gestão corporativa são alvos preferenciais, pois concentram um vasto volume de dados sensíveis, desde informações financeiras até dados de RH.
A demora na descoberta e notificação, quase um ano após a invasão, é outro ponto crítico. Isso mostra a dificuldade de detectar intrusões em ambientes complexos e sublinha a importância de estratégias robustas de detecção e resposta a incidentes. A exposição de dados tão detalhados abre portas para fraudes de identidade e outros ataques direcionados contra os indivíduos afetados, com consequências duradouras.
Linha do tempo
Invasão inicial do sistema Oracle E-Business Suite da Estée Lauder.
Cibercriminosos começam a alegar roubo de dados do Oracle EBS; Oracle emite patch para CVE-2025-61882.
Michelin confirma violação de dados ligada a ataque ao Oracle EBS.
Estée Lauder determina que um invasor acessou dados pessoais no Oracle EBS.
Estée Lauder confirma publicamente violação de dados associada à falha crítica em Oracle E-Business Suite.
Perguntas frequentes
O que é o Oracle E-Business Suite (EBS) e por que é um alvo?
O Oracle E-Business Suite é um conjunto abrangente de aplicações de software de gestão empresarial, incluindo módulos de RH, finanças, cadeia de suprimentos e manufatura. Ele é um alvo valioso para atacantes por centralizar uma vasta quantidade de dados críticos e sensíveis de uma organização e seus funcionários.
Qual foi a vulnerabilidade explorada no caso da Estée Lauder?
A Estée Lauder foi vítima da exploração da vulnerabilidade CVE-2025-61882 no Oracle E-Business Suite. Essa falha de execução remota de código (RCE) possuía uma classificação de severidade de 9.8/10 e permitia acesso não autenticado, ou seja, sem a necessidade de credenciais.
Que tipo de dados foram roubados na violação da Estée Lauder?
Os atacantes obtiveram nomes completos, endereços postais e de e-mail, datas de nascimento, números de Seguro Social (SSN), números de passaporte, informações de contas financeiras (incluindo números de contas bancárias), dados de saúde e informações de emprego. Este é um conjunto de dados altamente sensível, ideal para roubo de identidade.
Por que a notificação do vazamento demorou tanto?
O incidente inicial ocorreu em agosto de 2025, mas a Estée Lauder só o determinou em 19 de junho de 2026. A demora na detecção de violações é um problema comum em cibersegurança, muitas vezes devido à complexidade dos sistemas e à sofisticação dos ataques, o que dificulta a identificação imediata das intrusões.
Fontes
- techradar.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 22 de julho de 2026
- Editoria
- CEVIU Segurança da Informação

