サイバーセキュリティ Sep 1, 2026ブックマークに追加

HollowByteの脆弱性により、攻撃者は11バイトのTLSリクエストを送信するだけでサーバーのメモリを飽和させることが可能になります。これは、数百万のサーバーに存在するライブラリに影響を与える、攻撃と影響の比率が極めて高い脆弱性です。
HTTPS、SMTP/TLS、FTPS サーバーで脆弱なバージョンの OpenSSL を使用している場合(世界中で数百万のサーバーに影響する可能性あり)。ほとんどの Linux ディストリビューション(Debian、Ubuntu、RHEL、Alpine)には OpenSSL が組み込まれており、Docker コンテナはベースイメージのバージョンを継承することが多い。
HollowByte は、TLS ハンドシェイク(暗号化接続を確立する初期の握手)時の拡張機能処理の欠陥を悪用する。サーバーが 11 バイトの不正なリクエストを受信すると、データの検証前に最大 131 KB のメモリを割り当てる。攻撃者はこの操作を繰り返してサーバーの RAM を飽和させる。認証もセッションも不要。
glibc を使用するシステムでは、Okta によるテストで、このメモリはプロセスの再起動まで解放されないことが判明。11 バイトの入力に対し 131 KB のメモリ割り当てという比率は、一般的な DDoS 増幅攻撃ではほとんど見られない。
注目すべき点:OpenSSL は 2026 年 6 月 に HollowByte の修正をリリースしたが、CVE は割り当てられず、公式な advisory もなく、変更履歴にも明示的に脆弱性を指す記載はなかった。問題の発見と詳細な分析は、修正後に独立した研究者と Okta によって公開された。
実務的な影響:OpenSSL のパッチを常に追跡していないチームは、知らないうちにこの問題を見逃している可能性がある。
OpenSSL は単なる Web サーバー用のライブラリではない。ネットワーク機器、コンテナ、IoT、クラウドサービス、コマンドラインツールに組み込まれている。その影響範囲は Apache や nginx をはるかに超える。
HollowByte はコード実行を許さない(RCE ではなく DoS)。しかし、稼働中のサーバーダウンはランサムウェア攻撃や、同時の侵入を隠蔽するためのレスポンスチームの飽和に十分な被害をもたらす。
openssl version(ベースイメージが古い場合、他が最新でも影響を受ける)本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。