Estée Lauder a divulgué le 20 juillet 2026 une violation de données survenue en août 2025 via CVE-2025-61882 dans Oracle E-Business Suite, exploitée par Cl0p. SSN, numéros de passeport et données de santé d'employés exfiltrés, découverte après dix mois.
En bref
- Estée Lauder a divulgué le 20 juillet 2026 une violation de données survenue en août 2025, causée par l'exploitation de la CVE-2025-61882 dans Oracle E-Business Suite par le gang Cl0p.
- Les employés du groupe cosmétique américain sont concernés : numéros de sécurité sociale, numéros de passeport, données financières et informations de santé ont été exfiltrés.
- Estée Lauder propose 24 mois de surveillance d'identité via Kroll aux personnes affectées et recommande une vigilance accrue face aux tentatives d'usurpation d'identité.
Dix mois de silence : une intrusion d'août 2025 révélée en juillet 2026
Le groupe Estée Lauder Companies a officiellement notifié ses employés et les autorités compétentes d'une violation de données le 20 juillet 2026, révélant qu'une intrusion s'était produite aux alentours du 9 août 2025 — soit près de dix mois avant la divulgation publique. L'enquête interne, conduite avec l'assistance de cabinets spécialisés en réponse aux incidents, n'a été formellement conclue que le 19 juin 2026, laissant près d'un an durant lequel des données hautement sensibles de salariés circulaient potentiellement sur les marchés clandestins sans que les victimes en soient informées.
Le vecteur d'attaque identifié est la CVE-2025-61882, une vulnérabilité critique affectant Oracle E-Business Suite (EBS), la suite de gestion d'entreprise déployée par Estée Lauder pour ses opérations de ressources humaines. Cette faille, qui permettait à un attaquant distant de contourner les mécanismes d'authentification et d'exécuter du code arbitraire à distance, a été exploitée comme zero-day par le groupe Cl0p — c'est-à-dire avant qu'Oracle ait pu produire et distribuer un correctif officiel. La temporalité de la brèche coïncide précisément avec la grande campagne d'exploitation massive de cette vulnérabilité par Cl0p au cours de l'été 2025, une opération qui a touché des centaines d'organisations à l'échelle mondiale selon les rapports de Mandiant et de Secureworks.
Les données exposées sont parmi les plus sensibles qu'un employeur puisse détenir sur ses salariés. Selon la notification adressée aux personnes concernées, les informations exfiltrées comprennent des numéros de sécurité sociale (Social Security Numbers), des numéros de passeport, des données financières (probablement liées aux processus de paie et aux avantages sociaux), ainsi que des informations de santé — vraisemblablement issues des systèmes de gestion des avantages sociaux intégrés à Oracle EBS. La combinaison de ces éléments constitue un profil d'identité complet permettant des fraudes particulièrement sophistiquées : ouverture de comptes bancaires frauduleux, demandes de crédit, usurpation d'identité auprès des services publics ou encore dépôts de déclarations fiscales frauduleuses aux États-Unis.
Le gang Cl0p est un acteur bien identifié par la communauté cybersécurité internationale. Ce groupe cybercriminel russophone, actif depuis 2019, s'est distingué par des campagnes d'exploitation massive de vulnerabilités zero-day dans des logiciels d'entreprise largement déployés. On lui attribue l'exploitation des failles MOVEit Transfer en 2023 (affectant plus de 2 000 organisations et 62 millions de personnes), des vulnérabilités dans GoAnywhere MFT et plus récemment dans les produits Oracle. La tactique constante de Cl0p consiste à exfiltrer silencieusement des données en masse avant de menacer les victimes de publication sur ses sites de fuite — la pression exercée pour obtenir une rançon reposant sur la menace de divulgation plutôt que sur le chiffrement des systèmes, une évolution significative du modèle ransomware vers le pur vol de données.
L'ampleur de la campagne Oracle EBS menée à l'été 2025 dépasse largement le seul cas Estée Lauder. Les firmes de sécurité qui ont suivi cette opération estiment que Cl0p a compromis plusieurs centaines d'organisations utilisant Oracle EBS à travers le monde avant qu'Oracle publie son correctif d'urgence. Des entreprises du secteur retail, de la distribution, de la chimie et de l'industrie manufacturière figurent parmi les victimes identifiées. La divulgation d'Estée Lauder, l'une des plus emblématiques du secteur cosmétique mondial avec une capitalisation boursière d'environ 30 milliards de dollars, met une nouvelle fois en lumière la durabilité du modèle d'exploitation Cl0p : exploiter massivement avant le correctif, exfiltrer discrètement, puis monnayer la discrétion sur la durée.
La notification aux victimes, intervenue à la mi-juillet 2026, inclut une offre de surveillance d'identité de 24 mois via Kroll, cabinet spécialisé dans ce type de service post-brèche. Cette durée, supérieure aux 12 mois habituellement proposés, reflète la gravité particulière des données compromises : un numéro de sécurité sociale ou un numéro de passeport ne change pas, contrairement à un mot de passe, et peut être exploité des années après le vol initial. Les employés concernés sont invités à surveiller activement leurs rapports de crédit et à placer des alertes de fraude auprès des agences d'évaluation du crédit Equifax, Experian et TransUnion.
Du point de vue de la chronologie de gestion de crise, le délai de dix mois entre l'intrusion et la notification soulève des questions légitimes sur les processus de détection et de réponse aux incidents d'Estée Lauder. Une organisation de cette taille disposant d'opérations dans plus de 150 pays devrait théoriquement disposer de capacités de détection capables d'identifier une exfiltration de données aussi massive en un délai bien inférieur. Le fait que l'enquête n'ait été conclue qu'en juin 2026 suggère soit une complexité forensique exceptionnelle, soit des lacunes significatives dans les outils de monitoring et de corrélation des logs de la société. Ce point sera scruté de près par les régulateurs américains, notamment la Federal Trade Commission (FTC) et les Attorney Generals des États concernés.
Pour les équipes de sécurité utilisant Oracle EBS, cet incident confirme l'impératif absolu de déployer les correctifs de sécurité Oracle dans les délais les plus courts possibles. Oracle publie ses Critical Patch Updates (CPU) sur un cycle trimestriel, mais propose des correctifs hors-cycle pour les vulnérabilités critiques activement exploitées. La CVE-2025-61882 illustre le risque maximal associé aux systèmes ERP exposés sur des périmètres accessibles depuis Internet sans segmentation réseau stricte. Les modules RH d'Oracle EBS contiennent par définition les données les plus sensibles de l'entreprise — identités, rémunérations, données médicales — et constituent une cible prioritaire pour tout attaquant cherchant à maximiser l'impact d'une intrusion.
Oracle EBS, Cl0p et la normalisation des brèches RH massives
L'affaire Estée Lauder s'inscrit dans un pattern alarmant qui s'est cristallisé depuis 2023 : le ciblage systématique par Cl0p des logiciels d'entreprise les plus déployés, avec une prédilection pour les solutions de transfert de fichiers et les ERP RH. Cette stratégie est d'une efficacité redoutable : une seule vulnérabilité zero-day dans un produit utilisé par des milliers d'organisations permet d'opérer une campagne d'extraction massive simultanée, avant même que les équipes de sécurité des victimes n'aient connaissance de l'existence de la faille. Les délais habituels de gestion des patches en entreprise — souvent de plusieurs semaines pour les systèmes critiques — laissent une fenêtre d'exploitation confortable aux groupes disposant des ressources pour développer ou acquérir de tels zero-days.
La nature des données ciblées dans les systèmes RH ERP représente une évolution qualitative des risques cyber pour les grandes entreprises. Les campagnes ransomware classiques ciblaient la disponibilité des systèmes pour extorquer des rançons. Les opérations de type Cl0p ciblent la confidentialité des données pour exercer une pression durable sur les victimes, en menaçant de divulgation ou en revendant les données sur des marchés clandestins. Cette transition vers le "ransomware sans chiffrement" ou "extorsion pure" est documentée depuis 2022 et représente désormais une part significative des incidents cyber graves touchant les grandes entreprises mondiales.
Pour les organisations opérant sous le RGPD, la durée du délai de notification est également sous surveillance. Le règlement européen exige une notification à l'autorité compétente dans les 72 heures suivant la prise de connaissance de la violation — et l'argument selon lequel l'enquête forensique n'était pas terminée avant juin 2026 sera soigneusement examiné par les DPA des pays européens où Estée Lauder emploie du personnel. Les filiales françaises, allemandes, britanniques du groupe, qui emploient collectivement plusieurs milliers de personnes, pourraient faire l'objet de procédures parallèles. La jurisprudence récente de la CJUE a clarifié que le déclenchement de l'obligation de notification court dès la prise de connaissance raisonnable d'une violation, pas à la conclusion de l'enquête forensique.
Au-delà d'Estée Lauder, cette affaire doit conduire les directeurs des systèmes d'information et les RSSI de toutes les organisations utilisant Oracle EBS, SAP, Workday ou d'autres ERP RH à auditer leur surface d'exposition, leur stratégie de patching et leurs capacités de détection d'exfiltration. Les systèmes contenant des données RH critiques ne devraient jamais être exposés directement sur Internet sans couches de protection additionnelles : WAF, segmentation réseau, contrôles d'accès Zero Trust et surveillance comportementale des flux de données. La leçon des grandes campagnes Cl0p est claire : la prochaine vulnérabilité zero-day dans votre ERP est une question de quand, pas de si.
Ce qu'il faut retenir
- Le groupe Cl0p a exploité CVE-2025-61882 dans Oracle E-Business Suite en août 2025 pour accéder aux données RH d'Estée Lauder, incluant SSN, passeports et informations de santé.
- Près de dix mois se sont écoulés entre l'intrusion et la notification aux victimes, soulevant des questions sérieuses sur les obligations de notification sous le RGPD et le droit américain.
- Toutes les organisations utilisant Oracle EBS doivent vérifier d'urgence l'application des correctifs CPU Oracle et auditer l'exposition réseau de leurs modules RH.
Les employés d'Estée Lauder en France sont-ils concernés par cette brèche ?
Potentiellement oui. Si les données RH des filiales françaises étaient gérées dans le même système Oracle EBS que les entités américaines, les salariés en France pourraient être parmi les victimes. Estée Lauder doit notifier individuellement les personnes dont les données ont été compromises. Les employés concernés qui n'ont pas reçu de notification peuvent contacter leur DRH pour obtenir des précisions, et déposer une plainte auprès de la CNIL si la notification n'a pas été effectuée dans les délais réglementaires imposés par le RGPD.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Kimi K3 : Moonshot ouvre le premier LLM de 2,8T paramètres
Moonshot AI lance Kimi K3, premier modèle open source au monde à 2,8 billions de paramètres, rivalisant avec Claude Opus 4.8 et GPT-5.5. Les poids complets seront disponibles le 27 juillet sous licence MIT.
434 failles dans les apps IA : le vibe coding sous surveillance
Une étude Xint.io publiée le 23 juillet 2026 recense 434 failles exploitables — DoS, IDOR, SSRF et secrets hardcodés — dans 28 applications développées exclusivement avec des assistants IA.
Roumanie : un hacker efface le registre foncier national
Un hacker a effacé l'intégralité de la base de données cadastrale de Roumanie après une tentative d'extorsion infructueuse, paralysant le marché immobilier national pendant plus d'une semaine.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire