Estée Lauder anunció que los datos de clientes y empleados fueron comprometidos debido a un ataque cibernético que explotó la vulnerabilidad CVE-2025-61882 en Oracle E-Business Suite, utilizado en sus sistemas de recursos humanos. El ataque ocurrió el 9 de agosto de 2025, y los atacantes obtuvieron información sensible, incluyendo nombres, direcciones, correos electrónicos, fechas de nacimiento, números de seguridad social, números de pasaporte, datos bancarios, información de salud y reportes de desempeño laboral.

Esta vulnerabilidad fue corregida por Oracle el 4 de octubre de 2025, pero el grupo Clop ransomware ya la estaba utilizando en meses anteriores. Investigadores de seguridad confirmaron que Clop ha estado empleando esta vulnerabilidad desde principios de 2025 en una campaña de ataques a gran escala. Estée Lauder ya había sido objetivo de Clop en 2023 mediante el uso del servicio MOVEit Transfer.

La empresa ofrece a los individuos afectados un servicio gratuito de monitoreo de identidad durante 24 meses a través de Kroll, y recomienda a los afectados estar atentos a señales de robo de identidad y fraude. Esta misma ola de ataques también afectó a numerosas grandes instituciones y empresas, incluyendo Harvard, The Washington Post y Logitech.