サイバーセキュリティ Aug 9, 2026ブックマークに追加

ハロウバイト脆弱性は、OpenSSLにおける11バイトのTLSリクエストでサーバーのメモリを凍結させることが可能です。攻撃と防御の非対称性が極めて深刻:わずかな帯域幅で最大の効果を発揮します。
暗号化ライブラリOpenSSLにHollowByteと呼ばれる脆弱性が発見されました。OpenSSLはウェブのHTTPS、SMTP、VPN接続の大半を保護しています。この脆弱性により、攻撃者はわずか11バイトのTLSリクエストを送信するだけで、サーバー側のメモリを飽和させることが可能です。テストによると、glibcを使用しているシステムでは1リクエストあたり最大131キロバイトのメモリが割り当てられます(脆弱性を文書化したOktaによる)。このメモリはプロセスの再起動まで解放されず、サーバーは他の接続を処理できなくなります。
注目すべき点:OpenSSLは6月にHollowByteの修正をリリースしましたが、CVEの割り当て、公開アドバイザリ、および脆弱性を示すチェンジログへの記載はありませんでした。静かな修正により、一部の管理者がいまだにその存在を認識していない理由が説明されています。
6月の修正前のOpenSSLバージョンを使用しているすべてのサーバーが影響を受けます。これは、更新されていないウェブインフラの大半に該当します:
この脆弱性の最も危険な点は、その非対称性です。従来のDDoS攻撃では、攻撃者はターゲットを飽和させるために大量のトラフィックを生成する必要があります。しかしHollowByteでは:
このような非対称性は珍しく、第一級の脆弱性の特徴です。同様のメカニズムはSlowLoris攻撃やBillion Laughs XML攻撃にも見られますが、ここではTLSハンドシェイク自体に適用されています。
確認された事実:OpenSSLの脆弱性、11バイトのTLSリクエストによる攻撃ベクター、glibc上で1リクエストあたり131キロバイトのメモリ割り当て(Oktaによるテスト済み)、6月にCVEやアドバイザリなしで修正をリリース、メモリはプロセス再起動まで解放されない。
分析:静かな修正自体が警鐘を鳴らしています。OpenSSLは深刻な脆弱性を秘密裏に修正したため、多くのインストールが知らずに露出状態のままです。6月の修正バージョンへのアップデートが緊急です。
悪意のある11バイトのTLSリクエスト1つで、脆弱なOpenSSLサーバーは最大131キロバイトのメモリを割り当てられます。このメモリはプロセス再起動まで解放されません。攻撃者は最小限のネットワーク帯域で多数のリクエストを送信し、利用可能なメモリを飽和させることができます。
openssl version。HollowByteの修正は6月にリリースされたため、展開されているバージョンがそれ以降か確認してくださいdocker run <image> openssl version。6月以降に再構築されていないイメージは脆弱です本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。