보안 · 2026년 10월 6일
Citrix Netscaler Zero-Day, SAML 기능 장착 장치에 충돌 및 코드 실행 유발
Citrix Netscaler 장치에서 새로운 보안 취약점이 발견되어 2026년 10월 2일 저녁 이후로 악용 사례가 보고되었습니다. 이 취약점은 SAML 기능이 활성화된 장치에서만 영향을 미치며, CVE-2026-88779로 식별되었습니다.
보안 연구원 Kevin Beaumont는 이 공격이 지난 주에 알려진 "Pitscaler" 취약점(CVE-2026-88771 / CVE-2026-88772)의 패치를 우회하는 방식이라고 주장했습니다. 그는 Honeypot에서 다운로드한 악성 바이너리가 두 장치 모두 패치된 상태에서도 실행된다고 보고했습니다.
watchTowr Labs는 이 취약점을 성공적으로 재현했다고 발표했습니다. 공격자는 대량의 SAML 요청을 전송하여 취약한 장치를 악용할 수 있습니다. 이로 인해 악성코드가 삽입되고 기업 네트워크가 공격받을 위험이 있습니다.
Citrix는 주말에 업데이트를 발표했으며, 패치는 이미 사용 가능합니다. 관리자들은 가능한 한 빨리 CVE-2026-88779에 대한 최신 버전으로 업그레이드해야 합니다. 미국 사이버 보안 기관 CISA도 10월 4일에 이 취약점에 대한 경고를 발표했습니다.
이 취약점은 버퍼 오버플로우를 이용하며, Netscaler 인스턴스가 SAML SP(서비스 제공자) 또는 IdP(신원 제공자)로 구성될 때 발생합니다. 구성에는 add authentication samlAction 또는 add authentication samlIdPProfile 지시문이 포함됩니다.