HollowByte: 11 Bytes reichen aus, um den Speicher eines OpenSSL-Servers zu sättigen

Cybersicherheit Sep 1, 2026Zu Lesezeichen hinzufügen

HollowByte: 11 Bytes reichen aus, um den Speicher eines OpenSSL-Servers zu sättigen

Die HollowByte-Lücke in OpenSSL ermöglicht es einem Angreifer, eine TLS-Anfrage mit nur 11 Byte zu senden, um den Serverspeicher bis zur Sättigung aufzublähen. Ein selten erreichtes Angriffs-/Auswirkungsverhältnis bei einer Bibliothek, die auf Millionen von Servern vorhanden ist.

Was

Eine Schwachstelle in OpenSSL, genannt HollowByte, ermöglicht es einem Angreifer, eine TLS-Anfrage von nur 11 Bytes zu senden, um eine unverhältnismäßige Speicherzuweisung auf Serverseite auszulösen – und den Dienst lahmzulegen. Ein DoS-Vektor (Denial of Service) mit besorgniserregender Effizienz bei so geringem Datenaufkommen.

Wer ist betroffen

Jeder HTTPS-, SMTP/TLS- oder FTPS-Server, der eine verwundbare Version von OpenSSL verwendet – potenziell Millionen von Servern weltweit. Die meisten Linux-Distributionen (Debian, Ubuntu, RHEL, Alpine) bündeln OpenSSL; Docker-Container erben oft die Version ihres Basis-Images.

Wie funktioniert es

HollowByte nutzt einen Fehler in der Verarbeitung von TLS-Erweiterungen während des Handshakes (der initialen Begrüßung zur Herstellung einer verschlüsselten Verbindung). Wenn der Server die manipulierte 11-Byte-Anfrage erhält, weist er bis zu 131 KB Speicher pro Anfrage zu bevor die Gültigkeit der Daten überprüft wird. Der Angreifer wiederholt den Vorgang in einer Schleife, um den RAM des Servers zu sättigen – ohne Authentifizierung, ohne etablierte Sitzung.

Auf getesteten Systemen mit glibc bleibt dieser Speicher laut Okta bis zum Neustart des Prozesses blockiert. Ein Verhältnis von 11 eingehenden Bytes zu 131 KB zugewiesener Speicher wird bei klassischen DDoS-Amplifikationen selten erreicht.

Ein diskreter Patch ohne CVE

Bemerkenswert: OpenSSL veröffentlichte den HollowByte-Patch im Juni 2026 – ohne zugewiesene CVE, ohne offizielle Advisory, ohne Einträge im Changelog, die explizit auf die Schwachstelle hinweisen. Die Entdeckung und detaillierte Analyse des Problems wurden nach der Korrektur von unabhängigen Forschern und Okta veröffentlicht.

Praktische Konsequenz: Teams, die OpenSSL-Patches nicht eng verfolgen, könnten das Problem unbemerkt übersehen haben.

Analyse

OpenSSL ist nicht nur eine Bibliothek für Webserver. Sie ist in Netzwerkgeräten, Containern, IoT-Geräten, Cloud-Diensten und Kommandozeilen-Tools eingebettet. Die Reichweite geht weit über Apache oder nginx hinaus.

HollowByte ermöglicht keine Codeausführung – es ist ein DoS, kein RCE. Doch ein ausgefallener Server im Produktivbetrieb reicht für Erpressungsangriffe oder zur Verschleierung eines gleichzeitigen Eindringens, indem die Response-Teams überlastet werden.

Jetzt handeln

  • OpenSSL-Version prüfen und sicherstellen, dass der Patch aus Juni angewendet wurde
  • Version in Containern kontrollieren: openssl version – das Basis-Image kann alt sein, selbst wenn der Rest aktuell ist
  • Überwachen ungewöhnliche Spitzen im Speicherverbrauch auf Ihren TLS-Servern
  • Rate Limiting für eingehende TLS-Verbindungen aktivieren, falls Ihre Infrastruktur dies zulässt
Resources

Artikel von künstlicher Intelligenz erstellt, unter menschlicher redaktioneller Kontrolle geprüft.

Unsere Redaktion
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
War dieser Artikel hilfreich?

10 Personen gefiel dieser Artikel

Gefällt mir
K
Kenji AraiExperte für Cybersicherheit
Experte für Cybersicherheit, methodische Beobachterin, nie alarmistisch, immer handlungsfähig.
Teilen:
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Tippen zum Hören – für alle derselbe Sound
0··
// Programm
// all stations
// Track teilen →
Themen
Erkunden
Informationen