L’ERP diventa il varco per i dati HR

Un bug in Oracle E-Business Suite non resta confinato all’applicazione: può aprire l’accesso ai sistemi HR che custodiscono dati personali di dipendenti e clienti. La lettura standard — “un vendor ha corretto una falla” — perde il punto vero: qui il danno è la compromissione di un archivio di persone, con obblighi di notifica e rischio di frode che seguono il furto dei dati. Estée Lauder ha notificato una violazione dopo l’exploit di Oracle E-Business Suite usato per le operazioni HR, e la falla è CVE-2025-61882. Oracle la ha già inserita nel catalogo KEV; il perimetro citato riguarda Oracle E-Business Suite e Oracle Concurrent Processing / BI Publisher Integration, cioè componenti che possono dare accesso a flussi amministrativi e dati sensibili. Per gli operatori Oracle, soprattutto in HR/payroll ed ERP nel retail e in altri ambienti con PII, il rischio non è solo l’app esposta ma la base dati che ci sta sotto: se cade il sistema, cadono anche le informazioni che alimentano notifiche, controlli interni e risposta all’incidente.

Part of the PlainSec briefing for 2026-07-22

Every edition of this story: L’ERP diventa il varco per i dati HR

Sources