← 전체 글

보안

Citrix가 일요일에 악용 중인 NetScaler 제로데이 두 건을 확인했다. 관리자들은 이미 이유를 듣지 못한 채 장비를 내려둔 상태였다

Citrix는 9월 27일 NetScaler 취약점 8건을 다룬 보안 공지 CTX697096을 공개했다. 그중 두 건은 CVSS 9.5의 원격 코드 실행이며 이미 악용이 관측됐다고 한다. 경고는 이틀 전, 아무런 세부 내용 없이 공급업체와 각국 CERT를 통해 관리자에게 전달됐다. 이 비공식 경로가 지금 엣지 장비 취약점 공개의 실제 모습이다.

MAI
NetScaler의 공식 브랜드 이미지. 단색 배경에 NetScaler 워드마크를 놓은 것으로, Citrix가 NetScaler 제품군에 사용한다.

Citrix는 9월 27일 일요일, NetScaler ADC와 NetScaler Gateway의 취약점 8건을 다룬 보안 공지 CTX697096을 공개했다. 그중 두 건, CVE-2026-88771과 CVE-2026-88772는 모두 CVSS 9.5이며 이미 공격에 쓰이고 있다. 회사의 표현에는 모호함이 없다. "완화 조치가 적용되지 않은 NetScaler 배포에 대한 CVE-2026-88771 및 CVE-2026-88772의 악용이 관측됐다."

그 문장이 나올 무렵, 상당수의 NetScaler 장비는 이미 이틀 동안 꺼져 있었다. 그것을 끈 관리자들은 자신이 어떤 취약점을 피해 숨는 중인지 설명할 수 없었다.

공지가 다루는 범위

CVECVSSCitrix의 설명
CVE-2026-887719.5부적절한 입력 검증으로 인한 원격 코드 실행 — 악용 확인
CVE-2026-887729.5메모리 오버플로로 인한 원격 코드 실행 또는 서비스 거부 — 악용 확인
CVE-2026-887739.3HTTP 요청 스머글링
CVE-2026-887747.0HTTP URL 표현식의 부적절한 처리로 인한 정책 우회
CVE-2026-887758.8예측 불가능한 동작이나 서비스 거부를 유발하는 메모리 오버플로
CVE-2026-887768.8Oracle 부하 분산 구성의 메모리 오버플로
CVE-2026-887778.8HTTP가 아닌 L7 프로토콜 기능과 관련된 메모리 오버플로
CVE-2026-887788.8TCP 시퀀스 번호 예측

영향을 받는 빌드는 NetScaler ADC 및 Gateway의 14.1-73.37 이전 14.1 계열과 13.1-64.23 이전 13.1 계열이며, FIPS 버전은 각기 다른 빌드 수준에서 수정됐다. 조치는 14.1-73.37 또는 13.1-64.23 이상으로 올리는 것이다. 다만 업데이트만으로 닫히지 않는 항목이 하나 있다. CVE-2026-88778은 Citrix가 문서화한 TCP 설정 변경도 함께 필요하다. 패치만 하고 멈추는 조직은 이 항목을 그대로 안고 가게 된다.

CISA도 같은 날 자체 경보 "Critical Zero-Day Vulnerabilities Exploited in Citrix NetScaler ADC, Gateway"를 공개했고, 같은 9월 27일자로 Known Exploited Vulnerabilities 카탈로그 추가 공지도 올렸다.

정보보다 경고가 먼저 왔다

여기서 눈여겨볼 것은 순서다. 주말 동안 비공개 경고가 IT 공급업체, 매니지드 서비스 사업자, 법 집행 기관 연락선, 각국 사이버보안 기관을 거쳐 퍼졌다. 네덜란드 NCSC-NL은 자국 조직에 사전 통보를 했다. watchTowr는 9월 26일 "패치가 없는 Citrix NetScaler RCE 취약점 여러 건이 실제 환경에서 돌고 있다는 소문에 긴급히 대응하고 있다"고 공개했고, "세부 내용은 빈약하지만 정보는 신뢰할 만하다"고 판단했다. 이 결함들은 포렌식 조사 과정에서 드러난 것이었다. 피해 조직 이름은 나오지 않았고, watchTowr는 누구의 조사였는지도 밝히지 않았다.

결정을 내려야 했던 사람들에게 도달한 것은 출처가 괜찮은 소문에 가까웠다. 어느 관리자는 BleepingComputer에 이렇게 말했다.

IT 공급업체 보안팀에서 전화가 왔다. 세부 내용은 아무것도 말해줄 수 없지만, NetScaler를 내리라고 권고했다.

이것은 조직 전체의 원격 접속, 부하 분산, 인증을 내리라는 요청이다. 그것도 토요일에, 전화한 사람조차 내용을 공유할 수 없는 경고를 근거로. 실제로 내린 곳도 있었다. Kiteworks 고객들도 그 전 주말에 연방 위협 정보를 근거로 6시간 동안 비슷한 조치를 요구받았다.

방어자가 지금 해야 할 일

수정된 빌드로 올리고, CVE-2026-88778을 위한 TCP 설정 변경을 별도로 적용한다. 영향을 받는 빌드로 운영되며 인터넷에서 도달 가능했던 장비는 단지 취약했던 것이 아니라 침해됐을 가능성이 있는 것으로 취급한다. 세션을 종단하고 자격 증명을 보관하는 장비는 소프트웨어를 업데이트해도 깨끗해지지 않는다. Citrix 자체 안내도 증거 보존(스냅숏, 로그, 코어 덤프), 장비 격리, 자격 증명 재설정, 인증서 폐기를 가리킨다. 그리고 회사는 수년간 반복해온 문장을 여기서도 반복한다. "NetScaler 관리 서비스는 공용 인터넷에 절대 노출해서는 안 된다."

이 마지막 지시는 주의해서 읽을 만하다. 완화책처럼 들리지만 완화책이 아니다. 관리 플레인은 애초에 공개돼서는 안 되는 것이었다. 서비스 플레인, 즉 게이트웨이와 가상 서버, 사용자가 인증하는 그 대상은 공개돼 있어야 하고 그렇지 않으면 장비의 기능이 없다. 원래 닫혀 있어야 했던 문을 닫는다고 해서 실제로 공격받는 면이 줄어들지는 않는다.

되풀이되는 형태

NetScaler 비상 대응은 6주 만에 두 번째다. Citrix는 8월 19일 인증 우회 취약점 CVE-2026-19490을 수정했고, CISA는 9월 9일 이를 KEV 카탈로그에 추가했다. 8월에 업데이트한 조직이 이번 건에서 제외되는 것은 아니며, 두 사건은 같은 제품이라는 점 외에는 서로 무관하다.

엣지 장비는 업계의 취약점 공개 절차가 눈에 보이게 실패하는 자리가 됐다. 설계상 인터넷을 향해 있고, 측면 이동을 값싸게 만드는 자격 증명을 쥐고 있으며, 벤더가 사후에 악용을 확인하는 위치에 서는 일이 일상이 됐다. 그 틈을 메우는 것은 비공식 연결망이다. 공급업체의 전화, CERT의 사전 통보, 스스로 신뢰하는 소문을 공개하는 조사 업체. 그리고 그 연결망은 이유를 알려주지 않은 채 조직에 무거운 결정을 요구하는 방식으로 작동한다. 어느 지점까지는 작동한다. 동시에 그것은 누구도 설계하지 않은 구조이며, 감사도 우선순위 부여도 계획도 그 위에 얹히지 않는다. 다음에 토요일에 공급업체가 전화를 걸어올 때, 방어자에게 있는 입력은 그 상대를 얼마나 신뢰하는지뿐이다.

Sources: Citrix security bulletin CTX697096, CISA alert: Critical Zero-Day Vulnerabilities Exploited in Citrix NetScaler ADC, Gateway, CISA Adds Two Known Exploited Vulnerabilities to Catalog, BleepingComputer: Citrix admins warned to shut down NetScalers over 2 exploited zero-days, The Hacker News: Warning: Two Unpatched Citrix NetScaler RCE Zero-Days Under Active Exploitation

이어서 읽기