Ciberseguridad Sep 1, 2026Añadir a favoritos

La falla HollowByte en OpenSSL permite a un atacante enviar una solicitud TLS de 11 bytes para inflar la memoria del servidor hasta saturarla. Una relación ataque/impacto raramente alcanzada, en una biblioteca presente en millones de servidores.
Una vulnerabilidad en OpenSSL, llamada HollowByte, permite a un atacante enviar una solicitud TLS de solo 11 bytes para provocar una asignación desproporcionada de memoria en el servidor y dejarlo fuera de servicio. Un vector de DoS (Denegación de Servicio) preocupantemente eficiente con tan pocos datos enviados.
Cualquier servidor HTTPS, SMTP/TLS o FTPS que utilice una versión vulnerable de OpenSSL, lo que potencialmente afecta a millones de servidores en todo el mundo. La mayoría de las distribuciones de Linux (Debian, Ubuntu, RHEL, Alpine) incluyen OpenSSL; los contenedores Docker suelen heredar la versión de su imagen base.
HollowByte aprovecha un defecto en el procesamiento de las extensiones TLS durante el handshake (el apretón de manos inicial que establece una conexión cifrada). Cuando el servidor recibe la solicitud malformada de 11 bytes, asigna hasta 131 KB de memoria por solicitud antes de verificar la validez de los datos. El atacante repite la operación en bucle para saturar la RAM del servidor, sin autenticación ni sesión establecida.
En los sistemas con glibc probados por Okta, esta memoria permanece bloqueada hasta el reinicio del proceso. Una relación de 11 bytes entrantes por 131 KB asignados es raramente alcanzada en las amplificaciones DDoS clásicas.
Hecho destacable: OpenSSL lanzó el parche de HollowByte en junio de 2026, sin asignar un CVE, sin advisory oficial ni entrada en el changelog que apunte explícitamente a la vulnerabilidad. El descubrimiento y el análisis detallado del problema se publicaron después de la corrección, por investigadores independientes y Okta.
Consecuencia práctica: los equipos que no siguen de cerca los parches de OpenSSL pueden haber pasado por alto el problema sin saberlo.
OpenSSL no es solo una biblioteca para servidores web. Está integrada en equipos de red, contenedores, IoT, servicios en la nube y herramientas de línea de comandos. Su alcance va mucho más allá de Apache o nginx.
HollowByte no permite la ejecución de código: es un DoS, no un RCE. Pero un servidor fuera de servicio en producción es suficiente para ataques de extorsión o para enmascarar una intrusión simultánea al saturar los equipos de respuesta.
openssl version; la imagen base puede ser antigua incluso si el resto está actualizadoArtículo producido por inteligencia artificial, revisado bajo control editorial humano.