Fallada HollowByte a OpenSSL congela memòria amb peticions TLS d'11 bytes

Descobreix la vulnerabilitat HollowByte a OpenSSL: una petició TLS d'11 bytes pot congelar la memòria del servidor. Sense parxís oficial, afecta sistemes

sábado, 18 de julio de 2026 • 7 min de lectura • Equip Q2BSTUDIO

11 bytes TLS poden congelar 131 KB de memòria en servidors OpenSSL

En el món de la ciberseguretat, sovint es presta atenció a les vulnerabilitats crítiques que permeten prendre el control d'un servidor o robar informació sensible. No obstant això, hi ha fallades més subtils que, sense ser igual de cridaners, poden causar danys igual de severs. Un d'ells és el recentment descobert HollowByte, una vulnerabilitat a OpenSSL que permet congelar memòria de forma silenciosa mitjançant simples peticions TLS de tan sols 11 bytes. Aquest article analitza en profunditat la decisió, el seu impacte real en entorns empresarials i com les organitzacions poden protegir-se mitjançant un enfocament integral de seguretat, desenvolupament de programari a mida i serveis cloud avançats.

La fallada HollowByte explota una peculiaritat del maneig de missatges a OpenSSL sense parxís. Quan un servidor rep una sol·licitud TLS d'exactament onze bytes, el programari reserva fins a 131 quilobytes de memòria per a un missatge que mai arribarà. En sistemes basats en glibc (els més habituals en distribucions Linux empresarials), aquesta memòria no s'allibera fins que el procés es reinicia. Això significa que un atacant pot enviar múltiples peticions d'11 bytes, provocant un esgotament progressiu de la memòria del servidor. El resultat és una denegació de servei (DoS) silenciosa: el servidor continua executant-se, però el seu rendiment es degrada fins a col·lapsar, sense generar alertes evidents d'un atac en curs.

El més preocupant del cas és la discreció amb què es va fer la correcció. OpenSSL va incloure el parxís el juny del 2024 sense assignar-li un CVE, sense emetre un advisory oficial i sense esmentar-lo al changelog. Va ser l'equip Red Team d'Okta, que va descobrir i va nomenar la vulnerabilitat, qui va fer pública la troballa. Aquesta opacitat contrasta amb la gravetat potencial de la fallada en entorns de producció. Servidors web, balancejadors de càrrega, VPNs, sistemes de correu i qualsevol servei que utilitzi TLS sobre OpenSSL poden veure's afectats. Per a una empresa mitjana o gran, un atac HollowByte podria deixar fora de servei sistemes crítics durant hores, amb el consegüent cost operatiu i de reputació.

Des d'una perspectiva tècnica, la vulnerabilitat rau en la lògica de maneig d'estats durant el handshake TLS. En rebre un paquet incomplet però amb una longitud específica, la implementació interpreta incorrectament que ha d'esperar més dades, reservant un búfer de mida fixa per a una continuació que mai arriba. Aquest comportament és un clàssic error de disseny en protocols de xarxa: assumir que la mida de les dades seguirà una seqüència esperada sense validar estats límit. La correció d'OpenSSL modifica la lògica per alliberar la memòria reservada si no es reben dades addicionals en un temps raonable, però el parxís no s'aplica automàticament en totes les distribucions. Les empreses que no actualitzin les seves llibreries OpenSSL de forma proactiva quedaran exposades.

Per mitigar riscos com HollowByte, les organitzacions necessiten una estratègia de ciberseguretat que vagi més enllà d'aplicar-se. És fonamental comptar amb serveis de pentesting i auditoria de seguretat que puguin detectar aquest tipus de vulnerabilitats abans que siguin explotades. En Q2BSTUDIO oferim serveis especialitzats en ciberseguretat, incloent anàlisi de vulnerabilitats, proves de penetració i hardening d'infraestructures. El nostre equip avalua no només el programari comercial, sinó també el desenvolupament intern d'aplicacions a mida, on sovint sorgeixen fallades similars per un maneig inadequat de memòria o buffers.

La gestió de memòria és un tema recurrent en la seguretat del programari. HollowByte és un recordatori que fins i tot les biblioteques més utilitzades i auditades poden tenir forats inesperats. Per això, quan una empresa desenvolupa programari a mida, ha d' integrar des del disseny pràctiques de codificació segura i revisió de codi. En Q2BSTUDIO acompanyem els nostres clients en la creació d'aplicacions a mida amb cicles de desenvolupament que inclouen anàlisi estàtica i dinàmica de seguretat, proves d'estrès i monitoratge de memòria. A més, la integració amb serveis cloud AWS i Azure permet desplegar aquestes aplicacions en entorns elàstics que poden aïllar processos i escalar davant d'atacs DoS, reduint l'impacte d'una explotació parcial.

La intel·ligència artificial també juga un paper creixent en la detecció d'anomalies de xarxa. Els agents IA poden analitzar patrons de trànsit TLS i alertar sobre peticions sospitoses de mida fixa, com les d'11 bytes. En Q2BSTUDIO desenvolupem solucions d'intel·ligència artificial per a empreses que s'integren amb eines de seguretat, permetent una resposta automatitzada davant comportaments anòmals. Per exemple, un sistema d'IA per a empreses pot aprendre el perfil normal de trànsit d'un servidor i generar alarmes quan detecti ràfegues de paquets petits. Combinat amb serveis intel·ligència de negoci mitjançant Power BI, les empreses poden visualitzar dashboards de seguretat en temps real, identificant tendències d'atac i optimitzant l'assignació de recursos.

La vulnerabilitat HollowByte també posa sobre la taula la importància de l'actualització contínua de les biblioteques de tercers. Moltes organitzacions retarden els parquets per por a trencar la compatibilitat amb aplicacions legacy. Tanmateix, en un entorn on la ciberseguretat és crítica, cal tenir processos d'actualització automatitzats i entorns de proves (staging) on validar els canvis. Els serveis cloud AWS i Azure ofereixen capacitats d'infraestructura com a codi que faciliten la creació de clons de producció per provar parxís sense afectar el servei. En Q2BSTUDIO ajudem els nostres clients a dissenyar pipelins de CI/CD segurs que integrin l'actualització de llibreries com a part del flux de desenvolupament, minimitzant la finestra d'exposició.

Des d'un punt de vista empresarial, el cost d'un atac DoS com el que permet HollowByte pot ser enorme. No només per la pèrdua d'ingressos durant la caiguda del servei, sinó també pel dany a la confiança dels clients i els costos de recuperació. Per això, les empreses han de considerar la ciberseguretat com una inversió estratègica, no com una despesa. Invertir en aplicacions a mida amb seguretat integrada, en serveis cloud escalables i en eines d'intel·ligència artificial per a la detecció primerenca d'amenaces és més rendible que afrontar les conseqüències d'un incident. Q2BSTUDIO ofereix consultoria integral en aquestes àrees, ajudant les organitzacions a construir una arquitectura resilient.

A més, la transparència en la divulgació de vulnerabilitats hauria de ser un estàndard. El fet que OpenSSL no emetés un CVE per a HollowByte demostra que ni els projectes més grans són perfectes. Les empreses no poden confiar únicament en els fabricants de programari; han de tenir els seus propis equips de seguretat que revisin constantment les dependències. En Q2BSTUDIO, el nostre departament de ciberseguretat realitza auditories periòdiques de les biblioteques utilitzades en els desenvolupaments dels nostres clients, identificant versions desactualitzades i proposant actualitzacions o migracions a alternatives més segures. Això és especialment rellevant quan parlem de programari a mesura que maneja dades sensibles o suporta processos crítics de negoci.

La vulnerabilitat HollowByte també ens recorda que la mida de les dades no sempre és indicatiu del risc. Una petició d'11 bytes pot paralitzar un servidor amb 131 KB de memòria congelada per cadascuna. Si un atacant envia milers d'aquestes peticions, el servidor esgota ràpidament la seva memòria RAM. En entorns cloud amb facturació per ús, això pot generar a més un sobrecost inesperat. Per això, recomanem implementar sistemes de limitació de peticions (rate limiting) a nivell de xarxa i en el mateix servidor TLS. Les eines d'intel·ligència artificial per a empreses poden ajustar dinàmicament aquests límits basant-se en patrons de trànsit històrics, millorant la seguretat sense afectar l'experiència de l'usuari.

Finalment, és important que els equips d' operacions i desenvolupament coneguin aquest tipus de fallades. La formació en ciberseguretat ha d'incloure exemples com HollowByte per sensibilitzar sobre la importància de validar entrades i gestionar la memòria correctament. En Q2BSTUDIO oferim tallers i formacions personalitzades per a empreses, on abordem casos reals de vulnerabilitats i com prevenir-les mitjançant bones pràctiques de programació i ús d'eines d'anàlisi. A més, els nostres serveis de ciberseguretat i pentesting permeten a les organitzacions identificar punts febles abans que siguin explotats, complementant les mesures de protecció amb una visió externa i professional.

En conclusió, la decisió HollowByte a OpenSSL és un exemple perfecte de com una vulnerabilitat aparentment menor pot tenir conseqüències greus si no es gestiona adequadament. Les empreses han d'adoptar un enfocament holístic de la seguretat, que inclogui actualitzacions constants, desenvolupament segur d'aplicacions a mida, ús de serveis cloud escalables i la integració d'intel·ligència artificial per a la detecció primerenca. En Q2BSTUDIO, com a empresa de desenvolupament de programari i tecnologia, acompanyem els nostres clients en cada pas, des de la consultoria inicial fins a la implementació de solucions robustes. Si la teva organització utilitza OpenSSL o qualsevol altra biblioteca crítica, et convidem a contactar-nos per avaluar la teva postura de seguretat i dissenyar un pla d'acció que et protegeixi davant amenaces com HollowByte. La ciberseguretat no és opcional; és la base sobre la qual construir un negoci digital confiable.

ELS NOSTRES SERVEIS

Com et podem ajudar

Tens un projecte en ment?

Explica'ns la teva visió i la convertim en una solució de programari. Sigui quin sigui l'abast, fem realitat la teva idea.