Estée Lauder meldt een datalek waarbij aanvallers via een kritiek lek in Oracle E-Business Suite personeelsgegevens buitmaakten, opnieuw een groot slachtoffer in de breed uitgebuite aanvalsgolf op dat ERP-systeem.
Voor elke Nederlandse organisatie die Oracle E-Business Suite voor HR of finance draait, is dit geen abstract dreigingsverhaal. Dezelfde kwetsbaarheid, dezelfde aanvallers en hetzelfde type buit, van loonstroken tot bankgegevens en identiteitsnummers, liggen op tafel zodra het systeem aan het internet hangt en de patch van oktober ontbreekt. De inzet is je gevoeligste personeelsdata, plus een meldplicht bij de Autoriteit Persoonsgegevens binnen 72 uur.
De kwetsbaarheid: CVE-2025-61882
Het gaat om CVE-2025-61882, een kritiek lek in Oracle E-Business Suite versies 12.2.3 tot en met 12.2.14. Aanvallers konden zonder in te loggen op afstand code uitvoeren via de BI Publisher-integratiecomponent, gewoon over HTTP. Oracle bracht op 4 oktober 2025 een noodpatch uit, maar de Cl0p-groep misbruikte het lek toen al sinds begin augustus als zeroday.
Bij Estée Lauder kregen de aanvallers rond 9 augustus 2025 toegang tot het HR-systeem; het concern bevestigde het lek pas op 19 juni 2026. Buitgemaakt zijn onder meer namen, geboortedata, Amerikaanse sofinummers, paspoortgegevens, bankrekeningen en gezondheidsgegevens van huidige en voormalige werknemers. Getroffenen krijgen 24 maanden identiteitsmonitoring via Kroll.
Onderdeel van een massale Oracle-golf
De inbraak staat niet op zichzelf. Onderzoekers spreken van een massale Oracle-inbraak die afpersgroep Cl0p sinds de zomer van 2025 uitrolt. Google en Mandiant waarschuwden er in oktober 2025 voor; CrowdStrike bevestigde de betrokkenheid van Cl0p. Op de slachtofferlijst staan onder meer Harvard, de University of Pennsylvania, The Washington Post en Logitech.

Het patroon is herkenbaar. Een maand geleden trof een vergelijkbaar ERP-lek autofabrikant Nissan: daar maakte afpersgroep ShinyHunters via een lek in Oracle PeopleSoft salaris- en sofinummers van werknemers buit, bij zo'n 300 systemen van meer dan honderd organisaties. Andere aanvallers, een ander Oracle-product, maar dezelfde kroonjuwelen: de HR- en salarisadministratie.
Wat je nu moet doen
Draai je zelf Oracle E-Business Suite, dan telt vooral snelheid en zicht op je logs. De aanvallers zaten bij sommige slachtoffers maanden binnen voordat het opviel, dus alleen patchen is niet genoeg; je moet ook terugkijken. Vier stappen die geen uitstel dulden:
- Patch CVE-2025-61882: installeer de Oracle-noodpatch van 4 oktober 2025 op alle EBS-omgevingen 12.2.3 tot 12.2.14, als dat nog niet is gebeurd.
- Haal EBS van het open internet: beperk toegang tot de BI Publisher-component en zet het systeem achter een VPN of allowlist.
- Kijk terug tot augustus 2025: controleer logs op ongewone toegang en data-export vanaf het moment dat de zeroday actief werd, niet pas vanaf de patchdatum.
- Bereid de meldplicht voor: vind je sporen, dan geldt de 72-uursmeldplicht bij de AP en een informatieplicht richting betrokken medewerkers.
De kluis staat centraal
De les van deze golf zit niet in één merk cosmetica, maar in waar de data ligt. ERP-systemen als E-Business Suite en PeopleSoft zijn de kluis van elk bedrijf: salaris, bankgegevens en identiteitsnummers, alles op één plek. Juist die concentratie maakt ze het doelwit, en juist daar knelt het als een systeem jaren meedraait terwijl patchen 'later' is. Zolang zo'n kluis aan het internet hangt met maanden tussen exploit en patch, is de vraag niet óf een geautomatiseerde afpersgolf langskomt, maar wanneer.
Veelgestelde vragen
Je ERP-data in eigen hand
Zo'n lek begint bij een systeem dat te lang open en onbeheerd draait. Ik denk mee, ontwerp en bouw je software en koppelingen end-to-end, self-hosted waar dat kan, zodat je gevoeligste data onder je eigen controle blijft.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
