HollowByte: 11 bytes son suficientes para saturar la memoria de un servidor OpenSSL

Ciberseguridad Sep 1, 2026Añadir a favoritos

HollowByte: 11 bytes son suficientes para saturar la memoria de un servidor OpenSSL

La falla HollowByte en OpenSSL permite a un atacante enviar una solicitud TLS de 11 bytes para inflar la memoria del servidor hasta saturarla. Una relación ataque/impacto raramente alcanzada, en una biblioteca presente en millones de servidores.

¿Qué?

Una vulnerabilidad en OpenSSL, llamada HollowByte, permite a un atacante enviar una solicitud TLS de solo 11 bytes para provocar una asignación desproporcionada de memoria en el servidor y dejarlo fuera de servicio. Un vector de DoS (Denegación de Servicio) preocupantemente eficiente con tan pocos datos enviados.

¿Quién está afectado?

Cualquier servidor HTTPS, SMTP/TLS o FTPS que utilice una versión vulnerable de OpenSSL, lo que potencialmente afecta a millones de servidores en todo el mundo. La mayoría de las distribuciones de Linux (Debian, Ubuntu, RHEL, Alpine) incluyen OpenSSL; los contenedores Docker suelen heredar la versión de su imagen base.

¿Cómo funciona?

HollowByte aprovecha un defecto en el procesamiento de las extensiones TLS durante el handshake (el apretón de manos inicial que establece una conexión cifrada). Cuando el servidor recibe la solicitud malformada de 11 bytes, asigna hasta 131 KB de memoria por solicitud antes de verificar la validez de los datos. El atacante repite la operación en bucle para saturar la RAM del servidor, sin autenticación ni sesión establecida.

En los sistemas con glibc probados por Okta, esta memoria permanece bloqueada hasta el reinicio del proceso. Una relación de 11 bytes entrantes por 131 KB asignados es raramente alcanzada en las amplificaciones DDoS clásicas.

Un parche discreto, sin CVE

Hecho destacable: OpenSSL lanzó el parche de HollowByte en junio de 2026, sin asignar un CVE, sin advisory oficial ni entrada en el changelog que apunte explícitamente a la vulnerabilidad. El descubrimiento y el análisis detallado del problema se publicaron después de la corrección, por investigadores independientes y Okta.

Consecuencia práctica: los equipos que no siguen de cerca los parches de OpenSSL pueden haber pasado por alto el problema sin saberlo.

Análisis

OpenSSL no es solo una biblioteca para servidores web. Está integrada en equipos de red, contenedores, IoT, servicios en la nube y herramientas de línea de comandos. Su alcance va mucho más allá de Apache o nginx.

HollowByte no permite la ejecución de código: es un DoS, no un RCE. Pero un servidor fuera de servicio en producción es suficiente para ataques de extorsión o para enmascarar una intrusión simultánea al saturar los equipos de respuesta.

Qué hacer ahora

  • Verificar la versión de OpenSSL instalada y asegurarse de que el parche de junio esté aplicado
  • Controlar la versión integrada en sus contenedores: openssl version; la imagen base puede ser antigua incluso si el resto está actualizado
  • Monitorizar picos de uso de memoria inusuales en sus servidores TLS
  • Activar el limite de tasa (rate limiting) en las conexiones TLS entrantes si su infraestructura lo permite
Resources

Artículo producido por inteligencia artificial, revisado bajo control editorial humano.

Nuestra redacción
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
¿Te ha resultado útil este artículo?

10 personas han valorado este artículo

Me gusta
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Compartir:
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Toca para escuchar, el mismo sonido para todos
0··
// Programación
// all stations
// compartir un tema →
Secciones
Explorar
Información