化粧品大手 Estée Lauder は 7 月 20 日、Oracle E-Business Suite (EBS) の脆弱性を悪用したとみられる侵害により、HR 業務システムに保管していた個人情報が流出したと影響を受けた個人に通知を始めた。侵入時期は 2025 年 8 月 9 日前後で、Clop ランサムウェア集団が Oracle EBS のゼロデイ (CVE-2025-61882) を悪用してデータを窃取したキャンペーンと時期が重なる (初報は 2025 年 10 月)。
主なポイント
- 通知対象データは氏名・住所・メール・生年月日・米国 SSN・パスポート情報・銀行口座・健康情報・給与や人事評価などの HR データを含む
- Oracle は CVE-2025-61882 に対する修正を 2025 年 10 月 4 日に緊急リリース済み。Google Mandiant は Clop によるゼロデイ悪用を同月に警告
- Estée Lauder は影響を受けた個人に Kroll 経由の ID モニタリングを 24 か月間無償提供
- 同社の通知は具体的な脆弱性名を明示していないが、侵入時期と手口が Clop キャンペーンと一致
- Oracle EBS を運用する他企業も遡及的な影響確認とパッチ適用状況の再点検が必要になる
出典: Estée Lauder discloses data breach via Oracle E-Business flaw