Trei incidente de securitate cu tipare foarte diferite: Estée Lauder a confirmat o breșă la sistemul Oracle folosit pentru resurse umane, cu date extrem de sensibile expuse aproape un an înainte de descoperire, Suno, generatorul de muzică AI, recunoaște acum o breșă de 55,3 milioane de conturi descoperită de Have I Been Pwned, iar un al treilea defect critic de tip execuție de cod la distanță lovește din nou SharePoint-ul Microsoft, la doar câteva zile după precedentele două.
Estée Lauder — breșă Oracle EBS, descoperită la aproape un an
| Detaliu | Informație |
|---|---|
| Sistem afectat | Oracle E-Business Suite (EBS), folosit pentru resurse umane |
| Vulnerabilitate exploatată | CVE-2025-61882, parte a unei campanii de exploatare în masă |
| Acces obținut | August 2025 |
| Descoperit | 19 iunie 2026 (~10 luni mai târziu) |
| Date expuse | Nume, adrese, date naștere, CNP (SSN), pașapoarte, date bancare, date medicale, informații HR interne (salarii, evaluări) |
| Răspuns | 24 de luni de monitorizare a identității, pentru angajați și foști angajați |
Amploarea datelor expuse — de la CNP-uri și pașapoarte până la înregistrări medicale și evaluări de performanță interne — plasează acest incident printre cele mai sensibile breșe de resurse umane raportate în acest an. Intervalul de aproape zece luni între accesul inițial și descoperire ridică, din nou, întrebări despre monitorizarea sistemelor interne critice care nu sunt orientate direct către clienți.
Suno — 55,3 milioane de conturi, fără notificare individuală
| Detaliu | Informație |
|---|---|
| Incident produs | Noiembrie 2025 |
| Confirmat public | 20 iulie 2026, prin Have I Been Pwned |
| Conturi afectate | peste 55,3 milioane de adrese de email unice |
| Date suplimentare (subset) | zeci de mii de înregistrări Stripe: nume, adrese, ultimele 4 cifre card |
| Vector de atac | Credențialele unui singur angajat, plus cod sursă vechi |
Compania a confirmat incidentul, dar a concluzionat că notificările individuale către utilizatori nu erau necesare conform legilor de confidențialitate aplicabile — motiv pentru care breșa nu a fost anunțată public pe propriul site, ci a devenit cunoscută abia după ce Have I Been Pwned a obținut o copie a datelor și le-a adăugat în baza sa. Un atacator a declarat că a obținut accesul furând datele de autentificare ale unui singur angajat și accesând cod sursă învechit.
SharePoint — al treilea RCE critic în doar câteva luni
| Detaliu | Informație |
|---|---|
| CVE | CVE-2026-50522 — CVSS 9,8 |
| Tip vulnerabilitate | Deserializare nesigură în SessionSecurityTokenHandler (.NET / Windows Identity Foundation) |
| Patch disponibil | Patch Tuesday, iulie 2026 |
| Exploatare activă | Imediat după apariția publică a unui exploit demonstrativ (PoC) |
| Ce fură atacatorii | Chei „machine key” — permit falsificarea token-urilor de autentificare |
| Impact al furtului de chei | Acces persistent, care supraviețuiește aplicării patch-ului |
Particularitatea periculoasă a acestui CVE: chiar dacă un administrator aplică patch-ul de securitate, un atacator care a apucat să fure cheile „machine key” înainte de patch păstrează, în continuare, capacitatea de a genera token-uri de autentificare valide și de a se da drept orice utilizator legitim. Practic, patch-ul oprește exploatarea inițială, dar nu invalidează automat accesul deja obținut — administratorii trebuie să roteze explicit aceste chei pentru a elimina complet riscul. E al treilea defect critic de tip RCE descoperit la SharePoint în doar câteva luni, după cele două documentate anterior în recap-urile noastre din iulie.
Ce legătură au aceste povești
Toate trei confirmă tipare deja familiare, dar niciodată complet rezolvate. Estée Lauder arată, din nou, cât de lent pot fi descoperite breșele în sisteme interne, non-publice — aproape un an între acces și detectare. Suno ridică o întrebare mai incomodă: cât de des companiile aleg să nu notifice public o breșă pentru că, strict legal, nu sunt obligate — chiar dacă utilizatorii afectați ar vrea să știe. Iar SharePoint confirmă, pentru a treia oară în câteva luni, că produsul rămâne o țintă recurentă pentru atacatori — și că, uneori, chiar și patch-ul aplicat la timp nu e suficient dacă nu se rotesc și cheile compromise anterior.
Fii primul care comentează acest articol!