Citrix는 주말 동안 기관과 보안팀에 특별 경고를 보낸 이후 NetScaler ADC 및 NetScaler Gateway 장비에서 두 건의 제로데이 취약점이 악용되고 있다고 확인했다. 회사는 두 취약점과 함께 6건의 추가 취약점을 해결하는 보안 공지 CTX697096 및 업데이트를 발표했으며, 이에 따라 이번 업데이트에서 해결된 결함은 총 8건에 이른다.
심각도 9.5의 두 취약점
첫 번째 취약점인 CVE-2026-88771은 심각도 9.5로, 부적절한 입력 검증에서 비롯된다. 인증되지 않은 공격자가 이를 악용해 원격으로 임의의 명령을 실행할 수 있다. Citrix는 이 취약점이 기본 설정을 포함한 모든 NetScaler ADC 및 NetScaler Gateway 배포에 영향을 미치며, 추가 기능을 활성화할 필요가 없다고 밝혔다.
CVE-2026-88772는 심각도 9.5의 메모리 경계 초과 취약점으로, 원격 명령 실행 또는 서비스 거부로 이어질 수 있다. 이를 악용하려면 장치에서 DTLS가 활성화되어 있어야 하며, DTLS는 가상 VPN 서버에서 기본적으로 활성화되어 있다.
영향받는 버전
영향받는 버전에는 14.1-73.37 이전의 NetScaler ADC 및 NetScaler Gateway 14.1, 그리고 13.1-64.23 이전 버전이 포함된다. 또한 NetScaler ADC FIPS 14.1-73.37 FIPS 이전 버전, NetScaler ADC FIPS 및 NDcPP 13.1-37.279 이전 버전도 목록에 포함된다. NetScaler 인스턴스를 사용하는 Secure Private Access Hybrid 배포도 영향을 받으며, 권장 버전으로 업그레이드해야 한다.
이 공지는 고객이 관리하는 NetScaler ADC 및 NetScaler Gateway 장치에 적용된다. Citrix-managed Adaptive Authentication을 포함해 Citrix가 관리하는 클라우드 서비스는 Cloud Software Group이 업그레이드한다.
공식 확인으로 달라지는 점
NetScaler 장치는 원격 액세스를 제공하고 내부 네트워크에 애플리케이션을 전달하기 위해 인터넷에 노출된 접근 지점으로 사용되는 경우가 많다. 따라서 공격자는 먼저 내부 엔드포인트를 침해하지 않고도 네트워크 경계에서 발판을 확보할 수 있다. Citrix는 완화 조치나 패치가 적용되지 않은 배포 환경에서 두 취약점의 악용이 관찰됐다고 확인했다.
공급업체, 보안팀 및 국가 기관들은 일부 기관에 NetScaler 장치를 중지하라고 요청했으며, watchTowr는 패치되지 않은 원격 코드 실행 취약점이 악용되고 있다는 신뢰할 만한 정보가 유통되고 있다고 경고했다. 네덜란드 국가사이버보안센터의 명의로 발송된 통지에서도 전 세계 여러 Citrix 고객에게서 악용이 관찰됐다고 밝혔지만, 공격의 확산 범위는 특정하지 않았다.
관리자가 검토해야 할 사항
기관은 영향을 받는 NetScaler 장치를 가능한 한 신속하게 패치된 버전으로 업그레이드해야 한다. 즉시 업데이트를 수행할 수 없는 경우, 자료는 패치를 설치할 때까지 운영 요건이 허용하는 범위에서 인터넷 노출을 줄일 것을 권고한다. NetScaler 업그레이드가 운영 중단을 일으킬 수 있고, 기술 세부 정보와 업데이트가 공개되면 악용 시도가 증가할 수 있으므로 실행 시점은 여전히 중요하다.