Cybersécurité 01/09/2026Ajouter aux favoris

La faille HollowByte dans OpenSSL permet à un attaquant d'envoyer une requête TLS de 11 octets pour gonfler la mémoire serveur jusqu'à saturation. Un ratio attaque/impact rarement atteint, sur une bibliothèque présente dans des millions de serveurs.
Une faille dans OpenSSL, baptisée HollowByte, permet à un attaquant d'envoyer une requête TLS de seulement 11 octets pour provoquer une allocation mémoire disproportionnée côté serveur - et le rendre hors service. Un vecteur DoS (Denial of Service) d'une efficacité préoccupante pour si peu de données envoyées.
Tout serveur HTTPS, SMTP/TLS ou FTPS utilisant une version vulnérable d'OpenSSL - soit potentiellement des millions de serveurs dans le monde. La majorité des distributions Linux (Debian, Ubuntu, RHEL, Alpine) embarquent OpenSSL ; les containers Docker héritent souvent de la version de leur image de base.
HollowByte exploite un défaut dans le traitement des extensions TLS lors du handshake (la poignée de main initiale qui établit une connexion chiffrée). Quand le serveur reçoit la requête malformée de 11 octets, il alloue jusqu'à 131 Ko de mémoire par requête avant de vérifier la validité des données. L'attaquant répète l'opération en boucle pour saturer la RAM du serveur - sans authentification, sans session établie.
Sur les systèmes glibc testés par Okta, cette mémoire reste bloquée jusqu'au redémarrage du processus. Un ratio de 11 octets entrants pour 131 Ko alloués est rarement atteint dans les amplifications DDoS classiques.
Fait notable : OpenSSL a livré le correctif HollowByte en juin 2026 - sans CVE attribué, sans advisory officiel, sans entrée dans le changelog pointant explicitement vers la faille. La découverte et l'analyse détaillée du problème ont été publiées après la correction, par des chercheurs indépendants et Okta.
Conséquence pratique : les équipes qui ne suivent pas de près les patchs OpenSSL peuvent être passées à côté du problème sans le savoir.
OpenSSL n'est pas qu'une bibliothèque pour les serveurs web. Elle est embarquée dans les équipements réseau, les containers, les IoT, les services cloud, et les outils en ligne de commande. La portée dépasse largement Apache ou nginx.
HollowByte ne permet pas l'exécution de code - c'est un DoS, pas un RCE. Mais un serveur hors service en production suffit pour des attaques par extorsion ou pour masquer une intrusion simultanée en saturant les équipes de réponse.
openssl version - l'image de base peut être ancienne même si le reste est à jourArticle produit par intelligence artificielle, relu sous contrôle éditorial humain.