Ciberseguridad Jul 18, 2026Añadir a favoritos

Una consulta TLS de 11 bytes es suficiente para hacer que la memoria de un servidor OpenSSL se inflé hasta causar denegación de servicio. Un DoS asimétrico temible.
Dos fuentes independientes (The Hacker News, BleepingComputer) reportan el 17 de julio de 2026 una vulnerabilidad llamada HollowByte en OpenSSL. El principio: una solicitud TLS de solo 11 bytes provoca una asignación de memoria desproporcionada en el servidor, hasta saturar la RAM. Es una clase de ataque conocida como DoS de amplificación de memoria.
Casi todo lo que usa TLS en Internet y que no haya migrado a una versión corregida: servidores Apache/Nginx, backends de API, proxies inversos, VPN OpenVPN/strongSwan, servidores de correo. La distinción crítica se hará entre las versiones de OpenSSL afectadas (LTS 3.x y ramas anteriores aún soportadas) — confirmar en el advisory oficial de openssl.org/news/vulnerabilities.html.
Una relación de 11 bytes ➜ varios megabytes de RAM es una pesadilla operativa: el costo para el atacante es ridículo (una conexión, un paquete), el costo para la víctima es masivo (memoria, CPU para liberarla, posible caída). Es un clásico de los DoS asimétricos, pariente lejano de los ataques de amplificación DNS o NTP de los años 2010.
Cabe destacar: no es una RCE, ni una fuga de memoria como Heartbleed (que exponía datos). Es una denegación de servicio. La consecuencia empresarial: indisponibilidad, no exfiltración. Pero un backend de API que cae durante una hora en horario de máxima afluencia puede costar muy caro.
El hecho de que dos fuentes (The Hacker News, BleepingComputer) reporten el incidente con horas de diferencia el mismo día indica que el advisory de OpenSSL probablemente ya esté publicado o sea inminente. Los PoC públicos suelen seguir en 24-48 horas para este tipo de vulnerabilidades bien documentadas.
apt update && apt upgrade openssl libssl3 en Debian/Ubuntu, yum update openssl en RHEL).openssl version -a.limit_conn, Cloudflare: rate limiting).El número CVE oficial, el rango exacto de versiones vulnerables y los nombres de las variantes afectadas (BoringSSL, LibreSSL, WolfSSL — los forks a veces comparten los mismos bugs) siguen por confirmar en el advisory de OpenSSL. Seguiremos actualizando.
Un ataque DoS asimétrico es cuando un atacante gasta 1 para hacerte gastar 1000. HollowByte lleva la relación al extremo con 11 bytes enviados contra varios megabytes bloqueados.
Artículo producido por inteligencia artificial, revisado bajo control editorial humano.