보안 · 2026년 10월 7일
Citrix, 제로데이 공격에 이용된 NetScaler SAML 취약점 긴급 패치 배포
Citrix가 제로데이 공격에 악용된 NetScaler의 새로운 서비스 거부 취약점에 대해 긴급 업데이트를 출시했습니다. CVE-2026-88779로 추적되는 이 취약점은 게이트웨이 또는 AAA 기능을 갖춘 SAML 인증을 사용하는 NetScaler ADC 및 NetScaler Gateway 장비에 영향을 미치는 메모리 버퍼 결함입니다.
Citrix의 보안 권고에 따르면 이 취약점은 CVSS 점수 8.7점을 기록했으며, 조치가 취해지지 않은 NetScaler 배포 환경을 대상으로 한 표적 공격에 사용되어 서비스 거부 상태를 유발했습니다. Citrix는 관련 블로그 게시물을 통해 이러한 표적 공격이 서비스 거부로 이어질 수 있으며, 조건이 반복적으로 트리거될 경우 서비스가 계속 사용할 수 없는 상태가 될 수 있다고 밝혔습니다. 다만 분석 결과 이 문제는 서비스 가용성에 영향을 미치며 고객 데이터의 무결성에는 영향이 없는 것으로 확인되었습니다.
Citrix는 일요일 이른 아침에 CVE-2026-88779 제로데이 결함을 수정하기 위해 NetScaler ADC 및 NetScaler Gateway 14.1-73.41과 13.1-64.28 버전을 출시했습니다. FIPS 배포 사용자는 14.1-73.41 FIPS로 업그레이드해야 하며, 13.1 브랜치의 NetScaler ADC FIPS 및 NDcPP 고객은 13.1-37.282를 설치해야 합니다. 또한 Citrix는 알려진 악성 IP 주소로부터의 접근을 차단하는 글로벌 거부 목록을 제공하고 있지만, 고객이 가능한 한 빨리 최신 보안 업데이트를 설치할 것을 권장하고 있습니다.
최근 CVE 2026-88771부터 CVE 2026-88778까지의 취약점을 수정하기 위해 소프트웨어를 업데이트한 조직이라도, 이번 취약점의 전제 조건에 해당한다면 다시 한번 업그레이드를 진행해야 합니다. 조직은 SAML 인증 설정 여부를 확인하여 장비의 취약 여부를 판단할 수 있습니다.
한편, Citrix는 이를 서비스 거부 취약점으로 정의했으나, 사이버 보안 연구원들과 관리자들은 이 결함이 원격 코드 실행에 이용될 수 있음을 시사하는 활동을 포착했습니다. 일부 관리자는 셸 명령어가 포함된 조작된 인증 사용자 이름을 통해 외부 IP 주소에서 페이로드를 다운로드하고 실행하려는 시도를 확인했습니다. 한 보안 전문가는 패치된 허니팟에서 다운로드된 악성코드 바이너리가 실행되는 것을 발견하며, 이것이 단순한 서비스 거부를 넘어선 새로운 취약점일 가능성을 제기했습니다. watchTowr Labs 또한 해당 취약점을 재현하는 데 성공했다고 확인했습니다.
CISA는 일요일에 CVE-2026-88779를 알려진 악용 취약점 목록에 추가하며 이 결함이 활발하게 악용되고 있음을 확인했습니다. 이에 따라 FCEB 기관들은 10월 7일까지 조치를 완료해야 합니다.