新聞

6月9日OpenSSL開發團隊發布4.0.1版,修補並公布18個資安漏洞,其中的高風險漏洞CVE-2026-45447研究人員借助AI工具Anthropic Claude發現,而成為本次OpenSSL更新的一大亮點,不過最近有資安公司指出,開發團隊實際上在這次更新當中,默默地改版修補了一個未登記CVE編號的漏洞,若不處理,攻擊者可讓OpenSSL停止運作。

身分驗證解決方案廠商Okta於7月16日揭露名為HollowByte的漏洞,未經身分驗證的攻擊者只需遠端傳送11個位元組的惡意封包,可迫使OpenSSL伺服器在完成任何安全交握前,配置遠超乎比例的記憶體空間,最終有可能耗盡記憶體造成阻斷服務的現象。由於OpenSSL被廣泛內嵌於各類軟體,涵蓋網頁伺服器、程式語言執行環境與資料庫系統,此漏洞的影響範圍將會極為廣泛。儘管OpenSSL開發團隊將此弱點視為臭蟲(bug)處理,並未登記CVE編號,也沒有公布CVSS風險評分,然而他們不僅在4.0.1版進行修補,也將相關程式碼移植到3.6.3、3.5.7、3.4.6,以及3.0.21等版本。對此,Okta呼籲用戶應儘速升級新版OpenSSL因應。

針對HollowByte能占用大量記憶體的情況,Okta也進行測試,他們使用尚未修補的OpenSSL執行個體並執行Nginx,結果發現,在配置1 GB記憶體的伺服器上,觸發漏洞可導致547 MB碎片化的記憶體被凍結,然後造成主機出現記憶體不足(OOM)及服務終止;若是在配置16 GB記憶體的伺服器上,漏洞攻擊竟能將其中25%記憶體鎖住,由於過程裡連線數並未達到上限,使得一般防禦DDoS的措施無法阻擋HollowByte。