Violazioni di dati

L’ERP diventa il varco per i dati HR

Un bug in Oracle E-Business Suite non resta confinato all’applicazione: può aprire l’accesso ai sistemi HR che custodiscono dati personali di dipendenti e clienti. La lettura standard — “un vendor ha corretto una falla” — perde il punto vero: qui il danno è la compromissione di un archivio di persone, con obblighi di notifica e rischio di frode che seguono il furto dei dati.

Estée Lauder ha notificato una violazione dopo l’exploit di Oracle E-Business Suite usato per le operazioni HR, e la falla è CVE-2025-61882. Oracle la ha già inserita nel catalogo KEV; il perimetro citato riguarda Oracle E-Business Suite e Oracle Concurrent Processing / BI Publisher Integration, cioè componenti che possono dare accesso a flussi amministrativi e dati sensibili.

Per gli operatori Oracle, soprattutto in HR/payroll ed ERP nel retail e in altri ambienti con PII, il rischio non è solo l’app esposta ma la base dati che ci sta sotto: se cade il sistema, cadono anche le informazioni che alimentano notifiche, controlli interni e risposta all’incidente.

3 fonti · 21 lug

CVE-2025-61882

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 9.8 CRITICAL: vulnerability in the Oracle Concurrent Processing product of Oracle E-Business Suite (component: BI Publisher Integration). Impiego noto in campagne ransomware. EPSS 100% (100º percentile).

Data di correzione federale CISA 27 ott · data superata

Cronologia

Fonti

Part of the PlainSec briefing for 2026-07-22

Every edition of this story: L’ERP diventa il varco per i dati HR

Altro da oggi