Citrix는 원격 보안 액세스 솔루션인 NetScaler Gateway와 네트워크 장치인 NetScaler ADC에 영향을 미치는 두 가지 취약점이 공개된 후 고객들에게 NetScaler 장치를 즉시 보호할 것을 촉구했다. 가장 큰 위험은 두 취약점 중 하나가 원격의 비인가 공격자에게 인증 우회를 허용할 수 있다는 점이며, 다른 하나는 서비스 거부 공격에 악용될 수 있다.
특정 구성에서 발생하는 인증 우회
더 심각한 취약점의 식별자는 CVE-2026-19490이며, 장치가 AAA 유형의 가상 서버 또는 Gateway로 구성된 경우 인증되지 않은 공격자가 이를 악용해 인증을 우회할 수 있다. 언급된 Gateway 유형에는 SSL VPN, ICA Proxy, CVPN 및 RDP Proxy가 포함된다.
장치의 영향 여부는 펌웨어 버전과 SAML Action 설정이 활성화되어 있는지에 따라 달라진다. 관리자는 NetScaler 설정을 검사하고 다음 문자열을 검색해 취약점과 관련된 조건이 존재하는지 확인할 수 있다.
- add authentication samlAction .*
- add authentication vserver .*
- add vpn vserver .*
서비스 중단으로 이어질 수 있는 또 다른 취약점
Citrix가 심각도가 높다고 분류한 두 번째 취약점의 식별자는 CVE-2026-19489이며, 메모리 경계 초과 결함이다. 광역 NAT 그룹 구성에서 SIP ALG, 즉 세션 개시 프로토콜 애플리케이션 게이트웨이 기능이 활성화되어 있으면 원격의 비인증 공격자가 이를 악용해 서비스 거부 공격을 수행할 수 있다.
장치 설정이 악용 조건을 충족하는지 확인하려면 보안 팀은 구성을 검사해 add lsn group.*sipalg.* 문자열을 찾아야 한다.
Citrix가 권고한 버전
회사는 배포 유형에 따라 영향을 받는 NetScaler ADC 및 NetScaler Gateway 장치를 다음 버전 중 하나 이상으로 업그레이드할 것을 권고했다.
- NetScaler ADC 및 NetScaler Gateway 14.1-73.32 또는 이후 버전.
- NetScaler ADC 및 NetScaler Gateway 13.1-63.21 또는 이후 버전.
- NetScaler ADC FIPS 14.1-73.32 FIPS 또는 이후 버전.
- NetScaler ADC FIPS 및 NDcPP 13.1-37.277 또는 이후 버전.
이번 경고는 일부 FIPS 및 NDcPP 버전을 포함해 고객이 관리하는 지원 대상 NetScaler ADC 및 NetScaler Gateway 버전에 적용된다. 이전에 Secure Private Access Hybrid로 알려졌던 SecurAccess ZTNA Hybrid 배포도 고객이 관리하는 NetScaler 인스턴스를 사용하는 경우 영향을 받는다.
이 경고가 중요한 이유
Citrix는 아직 두 취약점이 실제 공격에 악용되고 있다고 명시하지 않았지만, 이전 취약점 기록은 업데이트가 시급한 이유를 보여준다. 3월 23일 회사는 관리자들에게 CVE-2026-3055 및 CVE-2026-4368 취약점을 해결할 것을 촉구했으며, 공격자들은 며칠 뒤 실제로 이를 악용하기 시작했다. 이후 CISA는 3월 30일 CVE-2026-3055를 알려진 악용 취약점 카탈로그에 추가하고 연방 기관에 3일 이내에 영향을 받는 Citrix 장치를 보호하라고 명령했다.
지난 5년 동안 미국 사이버보안 기관은 Citrix 제품에서 22개의 취약점이 실제 공격에 악용됐다고 확인했으며, 이 중 6개는 랜섬웨어 공격에도 사용됐다. ShadowServer 재단은 현재 인터넷에 노출된 22,000개 이상의 NetScaler ADC 인스턴스와 약 1,800개의 NetScaler Gateway 인스턴스를 추적하고 있지만, 새로 확인된 두 취약점을 통해 악용될 수 있는 장치 수는 특정하지 않았다.