OpenSSL 是全球伺服器與應用程式建立 TLS 加密連線的核心開源元件,漏洞影響可能沿軟體供應鏈擴散。Okta Red Team 將這項記憶體耗盡缺陷命名為 HollowByte;未經驗證的攻擊者只需傳送 11 位元組的不完整 TLS 訊息,便可能迫使服務預先配置大量記憶體並停擺。
Okta Red Team 於 2026 年 7 月 16 日公開細節:每個連線最高可令 OpenSSL 預留 131 KB;其 1 GB NGINX 測試機有 547 MB 記憶體遭碎片化鎖住,最終被 OOM 終止。OpenSSL 已於 6 月 9 日發布 4.0.1,並回溯修補 3.6.3、3.5.7、3.4.6、3.0.21;漏洞尚無 CVE 編號。
全部報導
1 篇原始報導馬克翻舊帳
這個事件的歷史脈絡這個訊號沒有歷史回聲
訂閱馬克雷達週報
每週五,本週最強訊號送進收件匣。隨時一鍵退訂。