18 de julio de 2026

Vulnerabilidad en OpenSSL podría congelar memoria de servidores con solicitudes TLS de 11 bytes

Vulnerabilidad en OpenSSL podría congelar memoria de servidores con solicitudes TLS de 11 bytes

Una nueva vulnerabilidad en OpenSSL, descubierta por el equipo de Red Team de Okta, permite a un atacante congelar hasta 131 KB de memoria en servidores que no estén actualizados. Esto sucede cuando el servidor recibe solicitudes TLS (Transport Layer Security) de solo 11 bytes, que nunca se completan. Este fallo puede provocar que el servidor se quede sin memoria, lo que es preocupante para la estabilidad de los servicios en línea.

Cómo funciona el ataque

El problema radica en cómo OpenSSL maneja las cabeceras de los mensajes TLS. Cada mensaje incluye una cabecera de 4 bytes que indica el tamaño del cuerpo del mensaje. Sin embargo, las versiones antiguas de OpenSSL asignan memoria en función del tamaño declarado antes de recibir cualquier dato real. Esto significa que si un atacante envía un mensaje con un tamaño elevado que nunca se completa, el servidor retiene esa memoria de manera indefinida.

  • El tamaño máximo de memoria asignada por conexión es de 131 KB.
  • El servidor queda bloqueado esperando un cuerpo de mensaje que nunca llega.
  • El sistema no libera automáticamente la memoria, lo que puede llevar a un ataque de denegación de servicio (DoS).

A quién afecta

Este fallo afecta a los servidores que utilizan versiones anteriores de OpenSSL que no han sido actualizadas desde el 9 de junio de 2026. A pesar de que OpenSSL lanzó una corrección para este problema, no se le asignó un número CVE (Common Vulnerabilities and Exposures), lo que significa que muchos administradores de sistemas pueden no estar al tanto de la necesidad de actualizar.

Qué significa esto para ti

Para los usuarios y empresas que dependen de servidores seguros, este es un recordatorio de la importancia de mantener los sistemas actualizados. Asegúrate de verificar si tu servidor está utilizando una versión de OpenSSL que contenga la corrección. Si todavía estás en la versión anterior, actualiza lo antes posible para evitar quedarte sin memoria y garantizar que tus servicios permanezcan operativos.

Escrito por:
Luis Carreón