Cybersécurité 09/08/2026Ajouter aux favoris

La faille HollowByte dans OpenSSL permet d'envoyer une requête TLS de 11 octets pour geler la mémoire d'un serveur. Une asymétrie attaque/défense redoutable : peu de bande passante, effet maximal.
Une vulnérabilité baptisée HollowByte affecte OpenSSL - la bibliothèque cryptographique qui sécurise la majorité des connexions HTTPS, SMTP et VPN du web. La faille permet à un attaquant d'envoyer une requête TLS de seulement 11 octets pour déclencher une saturation mémoire côté serveur - jusqu'à 131 Ko alloués par requête sur les systèmes glibc, selon les tests d'Okta qui a documenté la faille. Cette mémoire reste bloquée jusqu'au redémarrage du processus, rendant le serveur incapable de traiter d'autres connexions.
Point notable : OpenSSL a publié le correctif HollowByte en juin, sans CVE, sans advisory public et sans entrée dans le changelog pointant vers la faille. Une correction silencieuse qui explique pourquoi certains administrateurs ignorent encore son existence.
Tous les serveurs qui utilisent une version OpenSSL antérieure au correctif de juin, soit l'immense majorité de l'infrastructure web non mise à jour :
L'asymétrie de cette faille est son aspect le plus dangereux. Dans une attaque DDoS classique, l'attaquant doit générer un volume de trafic significatif pour saturer la cible. Avec HollowByte :
Ce type d'asymétrie est rare et constitue la signature d'une vulnérabilité de premier ordre. On retrouve une mécanique similaire dans les attaques SlowLoris ou Billion Laughs XML, mais ici appliquée au handshake TLS lui-même.
Faits confirmés : faille dans OpenSSL, vecteur d'attaque via une requête TLS de 11 octets, 131 Ko alloués par requête sur glibc (testé par Okta), correctif livré en juin sans CVE ni advisory, mémoire non libérée avant redémarrage du processus.
Analyse : le correctif silencieux est en lui-même un signal d'alarme : OpenSSL a choisi de patcher discrètement une vulnérabilité sérieuse, ce qui signifie que beaucoup d'installations restent exposées sans le savoir. La mise à jour vers la version corrigée de juin est urgente.
Chaque requête TLS malveillante de 11 octets force le serveur OpenSSL vulnérable à allouer jusqu'à 131 Ko de mémoire - mémoire non libérée avant redémarrage. Un attaquant peut multiplier les requêtes pour saturer la mémoire disponible avec un débit réseau minimal.
openssl version. Le correctif HollowByte a été livré en juin - vérifier que la version déployée est postérieure à cette datedocker run <image> openssl version) et vos dépendances système - les images non reconstruites depuis juin sont vulnérablesArticle produit par intelligence artificielle, relu sous contrôle éditorial humain.