HollowByte: 11 байт достаточно, чтобы насытить память сервера OpenSSL

Кибербезопасность Sep 1, 2026В закладки

HollowByte: 11 байт достаточно, чтобы насытить память сервера OpenSSL

Уязвимость HollowByte в OpenSSL позволяет злоумышленнику отправить TLS-запрос длиной 11 байт, чтобы раздуть память сервера до насыщения. Редкое соотношение атаки и последствий, затрагивающее библиотеку, установленную на миллионах серверов.

Что

Уязвимость в OpenSSL, получившая название HollowByte, позволяет злоумышленнику отправить TLS-запрос размером всего 11 байт, чтобы вызвать несоразмерное выделение памяти на стороне сервера и вывести его из строя. Вектор DoS (отказ в обслуживании) с тревожной эффективностью при столь малом объёме отправленных данных.

Кого это затрагивает

Любой сервер HTTPS, SMTP/TLS или FTPS, использующий уязвимую версию OpenSSL — потенциально миллионы серверов по всему миру. Большинство дистрибутивов Linux (Debian, Ubuntu, RHEL, Alpine) включают OpenSSL; контейнеры Docker часто наследуют версию из базового образа.

Как это работает

HollowByte эксплуатирует дефект в обработке расширений TLS во время handshake (начального обмена, устанавливающего зашифрованное соединение). Когда сервер получает искажённый запрос размером 11 байт, он выделяет до 131 КБ памяти на каждый запрос до проверки корректности данных. Злоумышленник повторяет операцию в цикле, чтобы исчерпать оперативную память сервера — без аутентификации, без установленной сессии.

На системах с glibc, протестированных Okta, эта память остаётся заблокированной до перезапуска процесса. Соотношение 11 входящих байт на 131 КБ выделенной памяти редко встречается в классических DDoS-усилений.

Скрытное исправление без CVE

Примечательный факт: OpenSSL выпустил исправление HollowByte в июне 2026 года — без присвоения CVE, без официального advisory, без упоминания в changelog, прямо указывающего на уязвимость. Открытие и детальный анализ проблемы были опубликованы после исправления независимыми исследователями и Okta.

Практическое последствие: команды, которые не следят closely за патчами OpenSSL, могли пропустить проблему, не подозревая о ней.

Анализ

OpenSSL — это не только библиотека для веб-серверов. Она встроена в сетевое оборудование, контейнеры, IoT, облачные сервисы и командные утилиты. Масштаб выходит далеко за рамки Apache или nginx.

HollowByte не позволяет выполнять произвольный код — это DoS, а не RCE. Но вышедший из строя сервер в продакшене достаточно для атак с вымогательством или для маскировки одновременного вторжения, отвлекая команды реагирования.

Что делать сейчас

  • Проверить установленную версию OpenSSL и убедиться, что июньское исправление применено
  • Проверить версию в контейнерах: openssl version — базовый образ может быть устаревшим, даже если остальное обновлено
  • Мониторить необычные скачки потребления памяти на ваших TLS-серверах
  • Включить ограничение частоты входящих TLS-соединений, если инфраструктура это позволяет
Resources

Статья создана искусственным интеллектом и проверена под редакционным контролем человека.

Наша редакция
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
Была ли статья полезной?

10 чел. оценили эту статью

Нравится
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Поделиться:
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Нажми и слушай — один звук для всех
0··
// Расписание
// all stations
// поделиться треком →
Темы
Обзор
Информация