미국 사이버보안·인프라 보안국(CISA)은 Citrix가 두 취약점이 실제 제로데이 공격에 악용되고 있음을 확인한 후, 미국 연방 민간 정부 기관에 9월 30일까지 두 개의 치명적 취약점의 영향을 받은 Citrix NetScaler 장치를 보호하도록 명령했다.
두 취약점의 번호는 CVE-2026-88771 및 CVE-2026-88772이며, 인증되지 않은 공격자가 취약한 NetScaler 장치에서 원격 명령을 실행할 수 있도록 한다. 첫 번째 취약점은 기본 설정의 NetScaler ADC 및 NetScaler Gateway 배포에 영향을 미치며, 두 번째 취약점은 DTLS 활성화를 요구한다. Citrix는 DTLS가 가상 VPN 서버에서 기본적으로 활성화되어 있다고 설명했다.
CISA가 요구한 사항은 무엇인가?
CISA는 두 취약점을 Known Exploited Vulnerabilities 카탈로그에 추가하고, 구속력 있는 운영 지침 BOD 26-04의 적용을 받는 기관에 정해진 기한 내 취약한 장치를 처리하도록 의무화했다. 또한 사용자와 시스템 관리자에게 Citrix의 지침을 검토하고, 가능한 경우 업데이트를 설치하기 전에 침해 지표를 확인하도록 요청했다.
이 기관은 업데이트를 설치하면 일부 포렌식 가시성이 사라질 수 있다고 경고했다. 따라서 침해를 의심하는 조직은 업데이트 전에 증거를 보존하고 필요할 경우 포렌식 조사 전문가의 도움을 받아야 한다.
수정된 버전과 구버전의 상태
Citrix는 NetScaler ADC 및 Citrix NetScaler Gateway 14.1-73.37 이상과 13.1-64.23 이상을 포함하는 업데이트를 발표했다. 지원되는 버전에는 14.1-73.37 FIPS 이상인 NetScaler ADC 14.1-FIPS와 13.1.37.279 이상인 NetScaler ADC 13.1-FIPS 및 13.1-NDcPP도 포함된다.
버전 12.1과 13.0은 지원 수명 주기가 종료되어 보안 업데이트를 받지 못한다. Citrix는 해당 버전에서 실행되는 장치를 지원되는 버전으로 마이그레이션할 것을 권고한다.
이 소식이 중요한 이유는 무엇인가?
위험은 미국 기관의 규정 준수에만 국한되지 않는다. 인터넷에 노출된 NetScaler 장치는 일반적으로 액세스 지점 또는 VPN 게이트웨이로 작동하므로, 원격 명령 실행 취약점의 악용은 기업 네트워크에 잠재적인 영향을 미칠 수 있다. Shadowserver는 인터넷에 노출된 NetScaler 지문을 보유한 IP 주소를 2만 3천 개 이상 관측했으며, 이 중 약 2만 2천 개는 ADC 장치이고 1,500개를 조금 넘는 수는 Gateway 장치다. 다만 실제로 패치되었거나 영향을 받은 장치 수를 특정할 수 있는 데이터는 제공되지 않았다.
Citrix는 NetScaler Console을 통해 일반적인 침해 지표를 제공했지만, 해당 지표의 포렌식 가치는 제한적일 수 있으며 모든 침해 사례를 밝혀내지는 못한다고 인정했다. 따라서 의심스러운 지표가 나타나는 환경에서는 수정 사항을 설치하는 것만으로 충분하지 않다. CISA와 CERT-EU는 특히 인터넷에 직접 연결된 장치에 대해 침해 노출 평가를 수행할 것을 권고한다.
악용의 맥락
두 취약점은 올해 악용된 일련의 NetScaler 취약점에 포함된다. Citrix는 3월에 CVE-2026-3055와 CVE-2026-4368에 대해 경고했으며, 8월 중순에 수정된 인증 우회 취약점 CVE-2026-19490은 9월 초부터 악용되기 시작했다. 2021년 11월 이후 CISA는 악용된 Citrix 취약점 26건을 등재했으며, 이 중 6건은 랜섬웨어 조직이 수행한 공격과 연관되어 있다.