Кибербезопасность Aug 9, 2026В закладки

Уязвимость HollowByte в OpenSSL позволяет отправить TLS-запрос размером 11 байт, чтобы заморозить память сервера. Асимметричная атака/защита: малая пропускная способность, максимальный эффект.
Уязвимость под названием HollowByte затрагивает OpenSSL — криптографическую библиотеку, которая защищает большинство HTTPS-, SMTP- и VPN-подключений в интернете. Эта уязвимость позволяет злоумышленнику отправить TLS-запрос размером всего 11 байт, чтобы вызвать переполнение памяти на сервере — до 131 КБ выделяется на каждый запрос на системах с glibc, согласно тестам компании Okta, задокументировавшей уязвимость. Эта память остаётся заблокированной до перезапуска процесса, делая сервер неспособным обрабатывать другие подключения.
Важный момент: OpenSSL выпустил исправление для HollowByte в июне, без присвоения CVE, без публичного advisory и без упоминания уязвимости в журнале изменений. Тихий патч, объясняющий, почему некоторые администраторы до сих пор не знают о её существовании.
Все серверы, использующие версию OpenSSL до июньского патча, то есть подавляющее большинство не обновлённой веб-инфраструктуры:
Асимметрия этой уязвимости — её самая опасная черта. В классической DDoS-атаке злоумышленник должен генерировать значительный трафик, чтобы перегрузить цель. С HollowByte:
Такая асимметрия встречается редко и является признаком уязвимости высшего уровня. Подобный механизм можно увидеть в атаках SlowLoris или Billion Laughs XML, но здесь он применяется непосредственно к TLS-рукопожатию.
Подтверждённые факты: уязвимость в OpenSSL, вектор атаки через TLS-запрос размером 11 байт, 131 КБ памяти выделяется на каждый запрос на системах с glibc (тестировалось Okta), патч выпущен в июне без CVE и advisory, память не освобождается до перезапуска процесса.
Анализ: сам по себе тихий патч — сигнал тревоги. OpenSSL предпочёл исправить серьёзную уязвимость скрытно, что означает, что многие установки остаются уязвимыми без ведома администраторов. Обновление до исправленной версии от июня — срочная задача.
Каждый вредоносный TLS-запрос размером 11 байт заставляет уязвимый сервер OpenSSL выделять до 131 КБ памяти — память не освобождается до перезапуска. Злоумышленник может умножать запросы, чтобы переполнить доступную память при минимальной сетевой нагрузке.
openssl version. Патч HollowByte был выпущен в июне — убедитесь, что используемая версия новее.docker run <image> openssl version) и системных зависимостях — образы, не пересобранные с июня, уязвимы.Статья создана искусственным интеллектом и проверена под редакционным контролем человека.