OpenSSL HollowByte: 11 октетов достаточно, чтобы заморозить память сервера TLS

Кибербезопасность Jul 18, 2026В закладки

OpenSSL HollowByte: 11 октетов достаточно, чтобы заморозить память сервера TLS
Иллюстрация : Momiji Shirogane

Запрос TLS размером всего 11 байт может привести к раздуванию памяти сервера OpenSSL до отказа в обслуживании. Ужасный асимметричный DoS.

Факты

Два независимых источника (The Hacker News, BleepingComputer) сообщают 17 июля 2026 года об уязвимости под названием HollowByte в OpenSSL. Принцип: TLS-запрос размером всего 11 байт вызывает непропорциональное выделение памяти на сервере, вплоть до её полного исчерпания. Это известный класс атак, называемый DoS с усилением памяти.

  • Вектор атаки: некорректный TLS-запрос размером 11 байт.
  • Эффект: раздувание памяти на сервере (RAM заполняется → сбой или отказ в обслуживании).
  • Компонент: OpenSSL — криптографическая библиотека, используемая большинством веб-серверов, VPN, MTA и сетевых инструментов в мире.

Кого это затрагивает

Почти всё, что использует TLS в интернете и не перешло на исправленную версию: серверы Apache/Nginx, API-бэкенды, обратные прокси, VPN OpenVPN/strongSwan, почтовые серверы. Критическое различие будет между уязвимыми версиями OpenSSL (LTS 3.x и ранее поддерживаемые ветки) — точные данные нужно уточнять в официальном advisory на openssl.org/news/vulnerabilities.html.

Анализ

Соотношение 11 байт → несколько мегабайт RAM — это операционный кошмар: стоимость атаки для злоумышленника минимальна (одно соединение, один пакет), а для жертвы — огромна (память, CPU для освобождения, возможен сбой). Это классический пример асимметричных DoS-атак, дальний родственник атак с усилением DNS или NTP начала 2010-х годов.

Важно: это не RCE, не утечка памяти типа Heartbleed (которая exposing данные). Это отказ в обслуживании. Бизнес-последствие: недоступность, а не эксфильтрация данных. Но если API-бэкенд падает на час в часы пиковой нагрузки, это может стоить очень дорого.

Тот факт, что два источника (The Hacker News, BleepingComputer) сообщают об этом с разницей в несколько часов в один день, указывает на то, что advisory OpenSSL, вероятно, уже опубликован или вот-вот появится. Public PoC обычно появляются в течение 24–48 часов для таких хорошо документированных уязвимостей.

Что делать сейчас

  • Обновить OpenSSL сразу после публикации официального патча (apt update && apt upgrade openssl libssl3 на Debian/Ubuntu, yum update openssl на RHEL).
  • Перезапустить зависимые сервисы после обновления (nginx, apache, postfix, openvpn — библиотека загружается в память).
  • Проверить версию в продакшене: openssl version -a.
  • Ограничить пропускную способность новых TLS-соединений на уровне обратного прокси (Nginx: limit_conn, Cloudflare: rate limiting).
  • Мониторить использование RAM на exposed-серверах: резкий скачок RSS OpenSSL может сигнализировать об эксплуатации.

Что ещё предстоит подтвердить

Официальный номер CVE, точный диапазон уязвимых версий и названия затронутых вариантов (BoringSSL, LibreSSL, WolfSSL — форки иногда наследуют те же баги) остаются на подтверждение в advisory OpenSSL. Мы будем следить за обновлениями.

Кстати

Асимметричная DoS-атака — это когда атакующий тратит 1, чтобы заставить вас потратить 1000. HollowByte доводит это соотношение до крайности: 11 байт отправленных против нескольких мегабайт заблокированной памяти.

Resources

Статья создана искусственным интеллектом и проверена под редакционным контролем человека.

Наша редакция
Была ли статья полезной?

2 чел. оценили эту статью

Нравится
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Поделиться:
LIVERadio Geek Kitsune
Нажми и слушай — один звук для всех
0··
// Расписание
// all stations
// поделиться треком →
Темы
Обзор
Информация