- Citrix NetScaler ADC·Gateway에서 실제 공격에 쓰인 제로데이가 9월 27일 2건(CVE-2026-88771·88772), 10월 3일 1건(CVE-2026-88779) 연달아 공개됐습니다.
- 9월 27일 빌드로 올렸더라도 SAML을 쓰는 장비는 14.1-73.41·13.1-64.28 이상으로 한 번 더 올려야 합니다.
- 웹셸을 심은 공격이 보고됐으니, 업데이트 전에 로그를 보존하고 침해 흔적부터 확인하십시오.
무슨 일이 있었나
Cloud Software Group(Citrix)은 9월 27일 보안 공지 CTX697096으로 NetScaler ADC·Gateway 취약점 8건(CVE-2026-88771~88778)을 공개했습니다. 이 중 2건은 패치가 나오기 전부터 공격에 쓰였습니다.
- CVE-2026-88771: 입력값 검증 미흡으로 인증 없이 임의 명령을 실행할 수 있습니다. 별도 기능을 켜지 않은 기본 설정도 해당됩니다. CVSS v4.0 9.5(Citrix), CVSS v3.1 9.8(NVD).
- CVE-2026-88772: 메모리 오버플로로 원격 코드 실행이나 서비스 거부가 가능합니다. DTLS가 켜진 경우에 해당하는데, VPN 가상 서버는 기본값이 켜짐입니다. CVSS v4.0 9.5(Citrix), CVSS v3.1 8.1(NVD).
Citrix는 공지에서 패치하지 않은 장비에 대한 두 취약점의 악용을 확인했다고 밝혔고, CISA는 같은 날 두 건을 KEV(실제 악용 취약점 목록)에 올려 미국 연방기관에 9월 30일까지 조치하도록 했습니다. Unit 42에 따르면 공격자는 공개 전인 9월 초부터 DTLS 취약점으로 웹셸을 심었습니다. Unit 42는 9월 27일 기준 자사 텔레메트리(Cortex Xpanse)로 취약할 수 있는 노출 인스턴스 50,277개를 확인했다고 밝혔습니다.
이어 10월 3일 Citrix는 CTX697174로 CVE-2026-88779를 공개했습니다. SAML SP 또는 IdP로 구성된 장비의 메모리 오버플로이며, Citrix는 서비스 거부로 분류했습니다(CVSS v4.0 8.7, NVD v3.1 7.5). CISA는 10월 4일 KEV에 등재하고 기한을 10월 7일로 정했습니다. The Hacker News에 따르면 Citrix는 패치하지 않은 장비를 노린 표적 공격을 확인했습니다. BleepingComputer에 따르면 일부 관리자·연구자는 코드 실행으로 이어질 수 있음을 시사하는 활동을 관측했습니다.
8월에 다룬 CVE-2026-8452와는 다른 취약점입니다. 같은 장비가 두 달 사이 여러 차례 KEV에 오른 만큼, 이번에는 "패치했다"에서 멈추지 말고 침해 여부까지 확인해야 합니다.
영향 받는 제품과 조치
아래는 Citrix 공지 원문의 영향·수정 버전입니다. 고객이 직접 운영하는 장비가 대상이며, Citrix 관리형 클라우드 서비스는 Citrix가 업데이트합니다. Secure Private Access 하이브리드 구성의 NetScaler 인스턴스도 해당됩니다.
| 제품 계열 | 영향 버전(88771~88778) | 1차 수정 버전 | SAML 사용 시 수정 버전(88779) |
|---|---|---|---|
| ADC·Gateway 14.1 | 14.1-73.37 이전 | 14.1-73.37 이상 | 14.1-73.41 이상 |
| ADC·Gateway 13.1 | 13.1-64.23 이전 | 13.1-64.23 이상 | 13.1-64.28 이상 |
| ADC 14.1-FIPS | 14.1-73.37 FIPS 이전 | 14.1-73.37 FIPS 이상 | 14.1-73.41 FIPS 이상 |
| ADC 13.1-FIPS·NDcPP | 13.1-37.279 이전 | 13.1-37.279 이상 | 13.1-37.282 이상 |
공지는 각 버전 "이상"을 수정 버전으로 안내하므로, 지금 처음 올리는 곳은 오른쪽 열 빌드로 한 번에 맞추면 됩니다. Tenable에 따르면 12.1·13.0은 지원이 끝나 보안 업데이트가 나오지 않습니다.
지금 순서대로 할 일
- 장비 목록 확정: 본사뿐 아니라 계열사·지사·재해복구 사이트의 NetScaler까지 버전과 SAML 사용 여부(SAML SP·IdP 설정 유무)를 확인합니다. 우선순위는 노출·KEV 기준으로 정합니다.
- 업데이트 전 증거 보존: CISA는 업데이트하면 포렌식 흔적이 사라질 수 있다며 먼저 보존하라고 권고합니다. Citrix CTX694799 기준으로 가상 장비 스냅샷, 시스템 시간·NTP 설정 기록, 원격 syslog·NetScaler Console 로그 보존, 기술지원 번들 생성을 진행합니다.
- 침해 흔적 확인: NetScaler Console의 IoC 점검 기능을 실행하고, Unit 42 등 보안기업이 공개한 지표와 대조합니다.
- 업데이트: 위 표의 빌드로 올립니다. CVE-2026-88778은 업데이트와 별도로 TCP 설정(Enhanced ISN Generation)을 바꿔야 한다고 공지에 적혀 있습니다.
- 흔적이 나오면: CTX694799대로 장비를 격리하고, 장비에 저장된 연동 계정 비밀번호·RADIUS 공유 비밀·API 키를 교체하고, 게이트웨이로 로그인한 사용자 계정을 바꾸고, 인증서·개인키를 폐기합니다. 연결된 인증 서버·점프 호스트도 조사한 뒤 재구축하고 침해 이전 백업으로 복원합니다. 초기 대응은 침해사고 1시간 액션북을 참고하십시오.
- 흔적이 없어도: Tenable이 전한 Mandiant 권고에 따르면, 업데이트 후 활성 세션을 끊고 장비가 사용하는 자격증명을 교체합니다.
자가점검
- 회사 전체 NetScaler ADC·Gateway 대수와 외부 노출 주소를 목록으로 갖고 있다
- 모든 장비가 14.1-73.37 또는 13.1-64.23 이상이다(FIPS·NDcPP는 표 기준)
- SAML을 쓰는 장비는 14.1-73.41 또는 13.1-64.28 이상이다(FIPS·NDcPP는 표 기준)
- 지원이 끝난 12.1·13.0 장비가 남아 있지 않다
- 업데이트 전에 로그와 스냅샷을 보존했다
- NetScaler Console IoC 점검 결과를 확인했다
- Enhanced ISN Generation 설정을 확인했다
- 장비에 저장된 연동 계정·인증서 교체 계획이 있다
이 글의 점검은 누가 해야 하나
업데이트와 로그 보존은 NetScaler를 운영하는 인프라 담당자가 오늘 바로 해야 하는 일입니다. 문제는 계열사나 지난 프로젝트로 생겨 목록에 없는 게이트웨이입니다. 보안 전문 기업 SENTRIX의 ASM은 대표 도메인에 연결된 웹·API·서버 등 외부 노출 자산을 찾아 소유 근거·담당자·조치 상태로 정리합니다(외부에서 보이지 않는 자산은 찾지 못합니다). 패치 뒤 게이트웨이와 그 너머 내부 경로가 실제로 막혔는지는 모의해킹에서 범위와 깊이를 합의하고 레드팀이 공격자 관점에서 직접 검증합니다.
NetScaler가 외부에 열려 있다면 오늘 버전부터 확인하고, 침해 흔적이 의심되면 진단 문의하기로 연락 주십시오.