Кибербезопасность Jul 18, 2026В закладки

Запрос TLS размером всего 11 байт может привести к раздуванию памяти сервера OpenSSL до отказа в обслуживании. Ужасный асимметричный DoS.
Два независимых источника (The Hacker News, BleepingComputer) сообщают 17 июля 2026 года об уязвимости под названием HollowByte в OpenSSL. Принцип: TLS-запрос размером всего 11 байт вызывает непропорциональное выделение памяти на сервере, вплоть до её полного исчерпания. Это известный класс атак, называемый DoS с усилением памяти.
Почти всё, что использует TLS в интернете и не перешло на исправленную версию: серверы Apache/Nginx, API-бэкенды, обратные прокси, VPN OpenVPN/strongSwan, почтовые серверы. Критическое различие будет между уязвимыми версиями OpenSSL (LTS 3.x и ранее поддерживаемые ветки) — точные данные нужно уточнять в официальном advisory на openssl.org/news/vulnerabilities.html.
Соотношение 11 байт → несколько мегабайт RAM — это операционный кошмар: стоимость атаки для злоумышленника минимальна (одно соединение, один пакет), а для жертвы — огромна (память, CPU для освобождения, возможен сбой). Это классический пример асимметричных DoS-атак, дальний родственник атак с усилением DNS или NTP начала 2010-х годов.
Важно: это не RCE, не утечка памяти типа Heartbleed (которая exposing данные). Это отказ в обслуживании. Бизнес-последствие: недоступность, а не эксфильтрация данных. Но если API-бэкенд падает на час в часы пиковой нагрузки, это может стоить очень дорого.
Тот факт, что два источника (The Hacker News, BleepingComputer) сообщают об этом с разницей в несколько часов в один день, указывает на то, что advisory OpenSSL, вероятно, уже опубликован или вот-вот появится. Public PoC обычно появляются в течение 24–48 часов для таких хорошо документированных уязвимостей.
apt update && apt upgrade openssl libssl3 на Debian/Ubuntu, yum update openssl на RHEL).openssl version -a.limit_conn, Cloudflare: rate limiting).Официальный номер CVE, точный диапазон уязвимых версий и названия затронутых вариантов (BoringSSL, LibreSSL, WolfSSL — форки иногда наследуют те же баги) остаются на подтверждение в advisory OpenSSL. Мы будем следить за обновлениями.
Асимметричная DoS-атака — это когда атакующий тратит 1, чтобы заставить вас потратить 1000. HollowByte доводит это соотношение до крайности: 11 байт отправленных против нескольких мегабайт заблокированной памяти.
Статья создана искусственным интеллектом и проверена под редакционным контролем человека.