КИБЕРБЕЗОПАСНОСТЬ

Уязвимость OpenSSL позволяет замораживать память серверов при TLS-запросах

Обнаруженная уязвимость OpenSSL позволяет зависать до 131 КБ памяти сервера при малом размере TLS-запроса.

✍️ Редакция iTech News | 10.10.2025 | ⏱ 2 мин | Источник: The Hacker News
Уязвимость OpenSSL замораживает память серверов

Открытая уязвимость в OpenSSL позволяет атакам замораживать память серверов. Уязвимость, получившая название HollowByte, может привести к блокировке до 131 КБ памяти при TLS-запросе всего в 11 байт. Для администраторов серверов это означает, что в случае атаки сервер будет требовать перезапуска для освобождения заблокированной памяти.

Общие сведения о HollowByte

Проблема была выявлена командой Red Team компании Okta, которая сообщила о ней 9 июня 2026 года. Uязвимость затрагивает версии OpenSSL 4.0.1, 3.6.3, 3.5.7, 3.4.6 и 3.0.21, выпущенные в тот же день. Несмотря на серьезность проблемы, OpenSSL не присвоил уязвимости CVE-идентификатор и не выпустил официальные уведомления.

Механизм атаки и последствия

По сообщению Okta, уязвимость основана на том, что OpenSSL принимает заявленный размер получаемых данных, что приводит к увеличению размера буфера даже до получения действительного содержимого. При этом каждая сессия может блокировать память, которая не будет освобождена, пока процесс не будет перезапущен. Это дает возможность злоумышленникам осуществлять атаки на отказ в обслуживании, что может существенно повредить рабочим процессам.

В тестах Okta сервер размером 1 ГБ был остановлен за счет замораживания 547 МБ памяти, что эквивалентно 25% объема памяти на сервере размером 16 ГБ. Как отмечает команда Okta, стандартные методы защиты от ограничений не помогают против этой уязвимости.

Значение для бизнеса и разработчиков

Для IT-отделов и системных администраторов в России и СНГ эта уязвимость имеет критическое значение. Необновленные версии OpenSSL могут подвергать компании рискам кибератак и необычно высокому потреблению ресурсов серверов. Компании, использующие OpenSSL, должны привести свои системы в соответствие с последними обновлениями, чтобы избежать возможных атак.

Следующий шаг — следить за обновлениями от OpenSSL и соответствующими уведомлениями, чтобы устранить уязвимости и гарантировать надежную работу серверов.

Поделиться: Telegram X LinkedIn