雅诗兰黛因Oracle漏洞遭数据泄露
标签:行业动态 / 2026年8月6日

2026年7月20日,全球化妆品企业雅诗兰黛(Estée Lauder)近日披露一起数据泄露事件,攻击者利用Oracle E-Business Suite(EBS)中的高危漏洞获取企业人力资源系统访问权限,并窃取部分员工敏感信息。
调查显示,攻击活动发生于2025年8月左右,攻击者利用Oracle EBS漏洞CVE-2025-61882实施未授权远程代码执行,随后访问存储于HR系统中的数据。
此次泄露信息包括:姓名、地址、出生日期、社会安全号码、护照信息、银行账户信息、健康数据及雇佣相关记录等。目前,该公司正与网络安全专家合作处理此事,并已采取额外的安全措施。
安全研究人员指出,该事件与Cl0p勒索组织针对Oracle EBS开展的数据窃取活动高度相关,该组织此前曾利用相关漏洞攻击多家企业并实施勒索。雅诗兰黛目前已启动受影响人员通知,并提供身份监控服务,同时加强系统安全防护措施。该公司还通过Kroll提供24个月的免费身份监控服务。
2023年,雅诗兰黛也遭到了Clop的攻击 ,当时该威胁行为者利用了MOVEit Transfer平台(该公司内部软件工具之一)中的另一个零日漏洞。
雅诗兰黛是一家总部位于纽约的化妆品巨头,年收入达143亿美元。它是全球第二大化妆品公司,拥有57000名员工,并在全球范围内经营线上和实体店。
