시트릭스 넷스케일러, 패치 전 악용된 원격코드실행 취약점 2건 공개…기본 설정도 영향

시트릭스가 27일 넷스케일러 ADC·게이트웨이 취약점 8건을 공개하고 수정 버전을 내놨다. 이 가운데 인증 없이 원격으로 코드를 실행할 수 있는 2건은 패치가 나오기 전 이미 공격에 쓰였다.

어두운 데이터센터 통로 양옆으로 서버 랙이 늘어서 있고, 오른쪽 랙의 표식 없는 장비들에 초록색 표시등이 켜진 가운데 한 장비에서만 주황색 불빛이 빛나며, 파란 케이블 다발이 장비에 연결돼 있다
어두운 데이터센터 통로 양옆으로 서버 랙이 늘어서 있고, 오른쪽 랙의 표식 없는 장비들에 초록색 표시등이 켜진 가운데 한 장비에서만 주황색 불빛이 빛나며, 파란 케이블 다발이 장비에 연결돼 있다. 사진은 기사 이해를 돕기 위한 자료 이미지입니다.

시트릭스를 운영하는 클라우드 소프트웨어 그룹이 27일(현지시간) 원격 접속·부하분산 장비인 넷스케일러 ADC와 넷스케일러 게이트웨이의 취약점 8건을 담은 보안 공지를 내고 수정 버전을 배포했다. 회사는 이 가운데 원격 코드 실행(RCE) 취약점 2건(CVE-2026-88771, CVE-2026-88772)에 대해 "완화 조치를 하지 않은 넷스케일러 환경에서 악용이 관찰됐다"며 가능한 한 빨리 업데이트를 설치하라고 권고했다. 수정본이 공개되기 전에 이미 공격에 쓰인 이른바 '제로데이' 취약점이다.

인증 없이 명령 실행…기본 설정 장비도 해당

공지에 따르면 CVE-2026-88771은 입력값 검증이 미흡해 인증을 거치지 않은 공격자가 임의 명령을 실행할 수 있는 취약점이다. 별도 기능을 켜지 않은 기본 설정을 포함해 모든 넷스케일러 ADC·게이트웨이 배포 환경이 영향을 받는다. CVE-2026-88772는 메모리 오버플로로 원격 코드 실행이나 서비스 거부를 일으킬 수 있으며, 데이터그램 전송 계층 보안(DTLS)이 켜진 경우가 대상이다. 시트릭스는 VPN 가상 서버에서는 DTLS가 기본으로 켜져 있다고 설명했다. 두 취약점의 공통 취약점 등급(CVSS 4.0) 기본 점수는 모두 9.5점이다.

함께 공개된 나머지 6건은 HTTP 요청 스머글링(9.3점), 정책 우회, 메모리 오버플로에 따른 서비스 거부, TCP 초기 순서번호 예측 문제 등이다. 공지에서 악용이 확인됐다고 밝힌 것은 앞의 2건뿐이다.

침해 조사 중 발견…시트릭스는 공격 규모 안 밝혀

보안업체 와치타워(watchTowr)는 공지 하루 전인 26일 침해된 고객 환경을 포렌식 조사하다가 패치가 없는 원격 코드 실행 취약점 2건이 실제 공격에 쓰인 것을 확인했다고 알렸다. 독일 IT 매체 하이제에 따르면 와치타워 창업자 벤저민 해리스는 영향을 받는 장비를 즉시 오프라인으로 전환하라고 권고했다. 시트릭스는 공격이 언제부터, 어느 규모로, 누구에 의해 이뤄졌는지는 공개하지 않았다.

수정 버전은 14.1-73.37 이상과 13.1-64.23 이상이며, FIPS 인증판은 14.1-73.37 FIPS, 13.1-FIPS·NDcPP판은 13.1-37.279 이상이다. 이번 공지는 고객이 직접 운영하는 장비에 적용되며, 시트릭스가 관리하는 클라우드 서비스는 회사가 업데이트한다. 넷스케일러를 쓰는 시큐어 프라이빗 액세스 하이브리드 환경도 영향을 받는다. 보안 매체 사이버시큐리티뉴스는 패치 적용과 함께 실제 실행 중인 버전을 확인하고, 이미 침입당했는지 인증·네트워크 기록을 점검하라고 조언했다.

대표 이미지: AI 생성 이미지 / 데이마크

출처: Citrix — NetScaler ADC and NetScaler Gateway Security Bulletin for CVE-2026-88771 through CVE-2026-88778 (CTX697096) — https://support.citrix.com/external/article/CTX697096

출처: The Hacker News — Two Citrix NetScaler RCE Zero-Days Under Active Exploitation — https://thehackernews.com/2026/09/warning-two-unpatched-citrix-netscaler.html

출처: heise online — Security researchers warn: New zero-day exploits in Citrix Netscaler — https://www.heise.de/en/news/Security-researchers-warn-New-zero-day-exploits-in-Citrix-Netscaler-11467269.html

출처: Cyber Security News — Citrix Confirms NetScaler 0-Day RCE Vulnerabilities Actively Exploited in Attack — https://cybersecuritynews.com/citrix-confirms-netscaler-0-day/