Un bug in Oracle E-Business Suite non resta confinato all’applicazione: può aprire l’accesso ai sistemi HR che custodiscono dati personali di dipendenti e clienti. La lettura standard — “un vendor ha corretto una falla” — perde il punto vero: qui il danno è la compromissione di un archivio di persone, con obblighi di notifica e rischio di frode che seguono il furto dei dati.
Estée Lauder ha notificato una violazione dopo l’exploit di Oracle E-Business Suite usato per le operazioni HR, e la falla è CVE-2025-61882. Oracle la ha già inserita nel catalogo KEV; il perimetro citato riguarda Oracle E-Business Suite e Oracle Concurrent Processing / BI Publisher Integration, cioè componenti che possono dare accesso a flussi amministrativi e dati sensibili.
Per gli operatori Oracle, soprattutto in HR/payroll ed ERP nel retail e in altri ambienti con PII, il rischio non è solo l’app esposta ma la base dati che ci sta sotto: se cade il sistema, cadono anche le informazioni che alimentano notifiche, controlli interni e risposta all’incidente.
CVSS 9.8 CRITICAL: vulnerability in the Oracle Concurrent Processing product of Oracle E-Business Suite (component: BI Publisher Integration). Impiego noto in campagne ransomware. EPSS 100% (100º percentile).
Data di correzione federale CISA 27 ott · data superata
Cosmetics giant Estée Lauder is notifying employees of a data breach after hackers exploited a flaw in Oracle E-Business Suite that the company used for human resources (HR) operations.