Хронология инцидента
Estée Lauder сообщил об утечке данных клиентов и сотрудников 12 июня 2026 года, но атака произошла ещё в августе 2025. Уязвимость в Oracle E-Business Suite (CVE-2025-3271) эксплуатировалась через неаутентифицированный RCE. Это классический случай supply chain-атаки — через уязвимость в ERP злоумышленники получили доступ к PII 3.2 млн записей.
Что особенно раздражает: патч для этой уязвимости вышел за 4 месяца до атаки. В материале правильно отмечают, что компания использовала кастомные модули Oracle EBS без своевременного обновления. Oracle EBS — не единственный пример. SAP, IBM Maximo, старые версии ServiceNow — все они становятся мишенями из-за трёх факторов:Чеклист для владельцев Oracle EBS
Проблема legacy-систем в 2026 году