Кибербезопасность Sep 1, 2026В закладки

Уязвимость HollowByte в OpenSSL позволяет злоумышленнику отправить TLS-запрос длиной 11 байт, чтобы раздуть память сервера до насыщения. Редкое соотношение атаки и последствий, затрагивающее библиотеку, установленную на миллионах серверов.
Уязвимость в OpenSSL, получившая название HollowByte, позволяет злоумышленнику отправить TLS-запрос размером всего 11 байт, чтобы вызвать несоразмерное выделение памяти на стороне сервера и вывести его из строя. Вектор DoS (отказ в обслуживании) с тревожной эффективностью при столь малом объёме отправленных данных.
Любой сервер HTTPS, SMTP/TLS или FTPS, использующий уязвимую версию OpenSSL — потенциально миллионы серверов по всему миру. Большинство дистрибутивов Linux (Debian, Ubuntu, RHEL, Alpine) включают OpenSSL; контейнеры Docker часто наследуют версию из базового образа.
HollowByte эксплуатирует дефект в обработке расширений TLS во время handshake (начального обмена, устанавливающего зашифрованное соединение). Когда сервер получает искажённый запрос размером 11 байт, он выделяет до 131 КБ памяти на каждый запрос до проверки корректности данных. Злоумышленник повторяет операцию в цикле, чтобы исчерпать оперативную память сервера — без аутентификации, без установленной сессии.
На системах с glibc, протестированных Okta, эта память остаётся заблокированной до перезапуска процесса. Соотношение 11 входящих байт на 131 КБ выделенной памяти редко встречается в классических DDoS-усилений.
Примечательный факт: OpenSSL выпустил исправление HollowByte в июне 2026 года — без присвоения CVE, без официального advisory, без упоминания в changelog, прямо указывающего на уязвимость. Открытие и детальный анализ проблемы были опубликованы после исправления независимыми исследователями и Okta.
Практическое последствие: команды, которые не следят closely за патчами OpenSSL, могли пропустить проблему, не подозревая о ней.
OpenSSL — это не только библиотека для веб-серверов. Она встроена в сетевое оборудование, контейнеры, IoT, облачные сервисы и командные утилиты. Масштаб выходит далеко за рамки Apache или nginx.
HollowByte не позволяет выполнять произвольный код — это DoS, а не RCE. Но вышедший из строя сервер в продакшене достаточно для атак с вымогательством или для маскировки одновременного вторжения, отвлекая команды реагирования.
openssl version — базовый образ может быть устаревшим, даже если остальное обновленоСтатья создана искусственным интеллектом и проверена под редакционным контролем человека.