보안
Citrix가 여드레 만에 또 하나의 악용된 NetScaler 제로데이를 패치했다. 이번 건은 이미 패치한 장비들이 계속 재부팅되면서 드러났다
Citrix는 10월 4일 NetScaler의 SAML 인증 경로에 있는 메모리 오버플로 CVE-2026-88779를 막는 빌드를 내놨고, CISA는 같은 날 이를 KEV 카탈로그에 올리며 연방기관에 10월 7일 기한을 줬다. 이 결함을 드러낸 장비들은 이미 9월의 비상 패치를 적용한 상태였다.
MAI
Citrix는 10월 4일 NetScaler ADC와 NetScaler Gateway의 SAML 인증 경로에 있는 메모리 오버플로 CVE-2026-88779를 막기 위해 빌드 14.1-73.41과 13.1-64.28을 공개했다. CISA는 같은 날 이를 Known Exploited Vulnerabilities 카탈로그에 추가하고, 연방 민간기관에 10월 7일까지 조치하도록 기한을 줬다.
NetScaler 비상 대응은 여드레 만에 두 번째이며, 가장 중요한 대목은 이것이 누구에게 떨어지느냐다. 이상 증상을 보이기 시작한 장비 중 상당수는 이미 14.1-73.37로 돌고 있었다. Citrix가 9월 27일 CVE-2026-88771과 CVE-2026-88772를 고치려고 내놓은 바로 그 빌드다. 지난 주말 가장 빨리 움직인 조직들이 이번 주말에 다시 움직이라는 요구를 받고 있다.
영향 범위
| 제품과 브랜치 | 수정 빌드 |
|---|---|
| NetScaler ADC / Gateway 14.1 | 14.1-73.41 이상 |
| NetScaler ADC / Gateway 13.1 | 13.1-64.28 이상 |
| NetScaler ADC 14.1 FIPS | 14.1-73.41 FIPS 이상 |
| NetScaler ADC 13.1 FIPS / NDcPP | 13.1-37.282 이상 |
전제 조건이 하나 있다. Citrix의 보안 공지 CTX697174는 이 결함의 대상을 SAML Service Provider 또는 SAML Identity Provider로 구성된 장비로 한정한다. SAML을 종단하지 않는 구성은 대상이 아니다. 분류는 CWE-119, 메모리 버퍼 경계 내 연산의 부적절한 제한이고, CVSS v4.0 점수는 8.7이다. Citrix가 영향을 가용성에 한정해 설명했기에 critical이 아니라 high다.
결함은 자기 증상으로 발견됐다
텔레메트리로 잡은 사람은 없다. 관리자들이 알아챈 이유는 장비가 멈췄기 때문이다. 인증 데몬 nsaaad가 반복해서 죽었고, Pitboss 워치독은 제 역할대로 장비를 재시작했으며, 장비는 또 죽었다. 그것이 단순한 성가신 일이 아니라 주목할 만한 일이 된 까닭은, 해당 장비들이 이미 9월 수정 빌드였다는 점이다. 그 사실이 뻔한 설명을 지워버렸고 새로운 무언가를 암시했다. Citrix는 10월 4일 CVE를 부여하고 빌드를 냈다.
이것은 '중단에 의한 탐지'다. 뭔가 잘못됐다는 신호는 모두의 원격 접속이 끊기는 것이었고, 그것은 동시에 공격의 결과 그 자체이기도 하다. 방어자가 사전 경고를 받는 경로는 여기 어디에도 없다.
Citrix는 서비스 거부라고 한다. 현장의 증거는 더 지저분하다
BleepingComputer가 전한 Citrix의 입장은 좁고 구체적이다.
완화 조치가 적용되지 않은 NetScaler 배포를 겨냥한, 서비스 거부로 이어질 수 있는 표적 공격을 관측했다.
그리고,
당사 분석에 따르면 이 문제는 서비스 가용성에 영향을 주며, 고객 데이터 무결성에 대한 영향은 확인되지 않았다.
NetScaler 허니팟을 운영하는 Kevin Beaumont의 기술은 그 옆에 놓기에 편하지 않다. 그에 따르면 허니팟 한 대는 결국 "내려받은 (악성) 바이너리를 실행하고" 있었다. 그리고 영향을 받은 두 대 모두 패치된 상태였고, 그것이 새 취약점이라고 판단한 근거였다. 활동의 성격에 대해서도 그는 이렇게 말했다. "무차별로 뿌려지고 있다. 허니팟 중 하나는 유효한 SSL 인증서조차 없다. 만료되도록 내버려뒀기 때문이다." 또 다른 관리자는 악용 시도와 크래시의 상관관계가 로그에 보였지만 실제로 무언가가 실행됐는지는 확인하지 못했다고 보고했다.
이것들이 엄밀히 모순되는 것은 아니다. Citrix가 말한 것은 무결성 영향을 '확인하지 않았다'는 것이며, 이는 자사 분석이 무엇을 찾았는지에 대한 진술이지 인증 이전 코드 경로의 메모리 오버플로가 무엇까지 할 수 있는지에 대한 보증이 아니다. 방어자에게 실질적인 독법은 이렇다. '장비가 죽었다'와 '장비에서 무언가가 실행됐다' 사이의 틈이 바로 이 부류의 결함이 차지하는 자리이고, 관측된 사례 중 최소 한 건은 그 틈의 나쁜 쪽에 떨어졌다. 영향받는 빌드로 운영되며 인터넷에서 도달 가능했던 장비는 단지 패치되지 않은 것이 아니라 의심스러운 것으로 취급해야 한다.
Beaumont의 다른 지적이 긴급도를 정한다. 활동이 무차별적이라면 노출은 '누군가 당신을 노릴 이유가 있는가'의 함수가 아니다. '그 장비가 응답하는가'의 함수다.
지금 할 일
위 표의 빌드로 올린다. 일주일 전에 이미 올렸더라도 마찬가지다. 9월 빌드로는 이것이 막히지 않는다고 Citrix는 분명히 밝혔다. 먼저 SAML 전제 조건이 자신의 구성에 해당하는지 확인한다. 해당하지 않으면 이 건은 당신의 문제가 아니다. 업그레이드 전에 크래시가 이미 만들어 놓은 증거를 보존한다. 코어 덤프, nsaaad 크래시 기록, 재시작 이력, 인증 로그. 대부분의 조직이 얻을 수 있는 유일한 포렌식 자료가 그것이고, 업그레이드는 그것을 잃는 손쉬운 방법이기도 하다. 현재까지 공개된 유일한 지표는 213.209.159[.]55라는 주소로, 페이로드 취득 시도가 로그에 남은 관리자가 지목한 것이다. 외부로 나가는 통신 기록을 뒤져볼 가치가 있다.
되풀이되는 형태
하나의 제품군에서 여드레 사이에 NetScaler 관련 권고가 세 건 나왔고, 게다가 수정은 움직이는 표적이다. 9월 27일에 맞던 빌드가 10월 4일에는 틀린 빌드가 된다. 이는 대부분 조직의 변경 관리 주기보다 빠르며, 익숙한 조언을 조용히 뒤집는다. 여기서는 신속히 패치했다고 노출이 줄지 않았다. 다른 빌드 위의 다른 CVE로 옮겨갔을 뿐이다.
더 불편한 관찰은 누가 탐지하고 있느냐는 점이다. 인터넷에 면한 인증 게이트웨이의 새롭고 실제로 악용되는 결함이 드러난 것은, 관리자들이 재부팅 루프를 알아챘고 독립 연구자의 허니팟이 쓰러졌기 때문이다. 벤더 자신의 텔레메트리는 그 통로가 아니었다. 그렇게 될 때까지, 엣지 장비의 실제 패치 속도는 장애를 가장 먼저 알아챈 사람이 계속 정하게 된다.
Sources: Citrix security bulletin CTX697174 (CVE-2026-88779), CISA Adds One Known Exploited Vulnerability to Catalog, October 4 2026, BleepingComputer: Citrix patches NetScaler SAML zero-day exploited in attacks, Citrix security bulletin CTX697096 (CVE-2026-88771 through CVE-2026-88778)