Trei incidente de securitate cu tipare foarte diferite: Estée Lauder a confirmat o breșă la sistemul Oracle folosit pentru resurse umane, cu date extrem de sensibile expuse aproape un an înainte de descoperire, Suno, generatorul de muzică AI, recunoaște acum o breșă de 55,3 milioane de conturi descoperită de Have I Been Pwned, iar un al treilea defect critic de tip execuție de cod la distanță lovește din nou SharePoint-ul Microsoft, la doar câteva zile după precedentele două.

Estée Lauder — breșă Oracle EBS, descoperită la aproape un an

DetaliuInformație
Sistem afectatOracle E-Business Suite (EBS), folosit pentru resurse umane
Vulnerabilitate exploatatăCVE-2025-61882, parte a unei campanii de exploatare în masă
Acces obținutAugust 2025
Descoperit19 iunie 2026 (~10 luni mai târziu)
Date expuseNume, adrese, date naștere, CNP (SSN), pașapoarte, date bancare, date medicale, informații HR interne (salarii, evaluări)
Răspuns24 de luni de monitorizare a identității, pentru angajați și foști angajați

Amploarea datelor expuse — de la CNP-uri și pașapoarte până la înregistrări medicale și evaluări de performanță interne — plasează acest incident printre cele mai sensibile breșe de resurse umane raportate în acest an. Intervalul de aproape zece luni între accesul inițial și descoperire ridică, din nou, întrebări despre monitorizarea sistemelor interne critice care nu sunt orientate direct către clienți.

Suno — 55,3 milioane de conturi, fără notificare individuală

DetaliuInformație
Incident produsNoiembrie 2025
Confirmat public20 iulie 2026, prin Have I Been Pwned
Conturi afectatepeste 55,3 milioane de adrese de email unice
Date suplimentare (subset)zeci de mii de înregistrări Stripe: nume, adrese, ultimele 4 cifre card
Vector de atacCredențialele unui singur angajat, plus cod sursă vechi

Compania a confirmat incidentul, dar a concluzionat că notificările individuale către utilizatori nu erau necesare conform legilor de confidențialitate aplicabile — motiv pentru care breșa nu a fost anunțată public pe propriul site, ci a devenit cunoscută abia după ce Have I Been Pwned a obținut o copie a datelor și le-a adăugat în baza sa. Un atacator a declarat că a obținut accesul furând datele de autentificare ale unui singur angajat și accesând cod sursă învechit.

SharePoint — al treilea RCE critic în doar câteva luni

DetaliuInformație
CVECVE-2026-50522 — CVSS 9,8
Tip vulnerabilitateDeserializare nesigură în SessionSecurityTokenHandler (.NET / Windows Identity Foundation)
Patch disponibilPatch Tuesday, iulie 2026
Exploatare activăImediat după apariția publică a unui exploit demonstrativ (PoC)
Ce fură atacatoriiChei „machine key” — permit falsificarea token-urilor de autentificare
Impact al furtului de cheiAcces persistent, care supraviețuiește aplicării patch-ului

Particularitatea periculoasă a acestui CVE: chiar dacă un administrator aplică patch-ul de securitate, un atacator care a apucat să fure cheile „machine key” înainte de patch păstrează, în continuare, capacitatea de a genera token-uri de autentificare valide și de a se da drept orice utilizator legitim. Practic, patch-ul oprește exploatarea inițială, dar nu invalidează automat accesul deja obținut — administratorii trebuie să roteze explicit aceste chei pentru a elimina complet riscul. E al treilea defect critic de tip RCE descoperit la SharePoint în doar câteva luni, după cele două documentate anterior în recap-urile noastre din iulie.

Ce legătură au aceste povești

Toate trei confirmă tipare deja familiare, dar niciodată complet rezolvate. Estée Lauder arată, din nou, cât de lent pot fi descoperite breșele în sisteme interne, non-publice — aproape un an între acces și detectare. Suno ridică o întrebare mai incomodă: cât de des companiile aleg să nu notifice public o breșă pentru că, strict legal, nu sunt obligate — chiar dacă utilizatorii afectați ar vrea să știe. Iar SharePoint confirmă, pentru a treia oară în câteva luni, că produsul rămâne o țintă recurentă pentru atacatori — și că, uneori, chiar și patch-ul aplicat la timp nu e suficient dacă nu se rotesc și cheile compromise anterior.

🔒 Securitate
← Toate articolele
💬 Comentarii

Fii primul care comentează acest articol!

✍️ Lasă un comentariu
4 + 7 = ?