TL;DR

  • Citrix가 일주일도 안 돼 NetScaler 제품에서 세 번째로 활발히 악용되는 제로데이 취약점인 CVE-2026-88779를 공개했으며, 이 취약점은 SAML이 활성화된 인스턴스에 서비스 거부를 일으키지만 패치가 제공된 상태임.
  • 보안 연구자들은 취약점이 모든 NetScaler 배포 환경에 기본적으로 적용되지 않고 서비스 거부만 일으켜 이전 제로데이보다 위험도가 낮게 평가된다고 설명함.
  • Citrix는 금요일에 완화책을 알리고 다음 날 패치가 포함된 보안 권고와 상세 블로그 게시물을 공개했으며, 미국 사이버보안·인프라 보안국(CISA)은 일요일 해당 취약점을 알려진 악용 취약점 목록에 추가함.
  • 취약점은 앞서 공개된 두 제로데이와 기술적으로 연결되어 있지 않지만, CVE-2026-88771이 악용되는 속도를 높이도록 장비를 의도적으로 충돌시킬 수 있음.
  • 악용은 이미 실제 환경에서 발생 중이며, 인증 게이트웨이가 중단되면 정상 사용자의 후단 서비스 접근이 막힐 수 있고, 공격에 사용된 셸코드는 원격 코드 실행이나 다른 취약점과의 연계를 시도하는 정황을 담고 있음.

NetScaler에서 추가로 발견된 제로데이

  • Citrix 고객들은 불확실성과 우려가 이어진 두 주말을 보낸 뒤 NetScaler 제품에서 또 다른 활발히 악용되는 제로데이 취약점이 발견되는 상황에 직면함.
  • 연구자와 보안 전문가들은 CVE-2026-88779의 악용 결과가 서비스 거부이며 SAML(Security Assertion Markup Language)이 활성화된 인스턴스에만 영향을 준다는 점에서 우려가 상대적으로 작다고 평가함.

“이는 모든 NetScaler 배포 환경에서 기본적으로 작동하는 취약점이 아님을 뜻함. 매우 불편한 문제이지만 조직들이 사고 대응을 서두르도록 만드는 상황은 아님.”

  • 위협 인텔리전스 기업 watchTowr의 위협 인텔리전스 책임자 Jake Knott가 CyberScoop에 이같이 밝힘.

Citrix의 대응과 패치

  • Citrix는 금요일 새 위협을 고객에게 알리는 과정에서 이전보다 신속하고 일관된 대응을 보였으며, 다음 날 상세 블로그 게시물과 심각도가 높은 결함의 패치를 포함한 보안 권고를 공개함.

“이 문제를 통보받은 뒤 즉시 완화책을 개발해 공개하는 동시에 수정 사항을 개발하고 테스트해 배포함. 이 문제의 수정 사항을 이용할 수 있으며, 모든 고객에게 NetScaler 인스턴스에 신속히 적용할 것을 촉구함.”

  • Citrix 대변인은 성명을 통해 이같이 밝힘.
  • 미국 사이버보안·인프라 보안국(CISA)은 일요일 해당 결함을 알려진 악용 취약점(KEV) 목록에 추가함.
  • Citrix의 이번 대응은 지난 주말 공격받은 네트워크 경계 게이트웨이에서 다른 결함이 발견됐다는 광범위한 소문을 확인하느라 분주했던 고객과 연구자들에게도 어느 정도 안도감을 줌.
  • 당시 Citrix는 공격자들이 NetScaler 제로데이 두 건을 활발히 악용하고 있음을 확인하는 데 주말 대부분을 사용했으며, 연구자들은 그중 일부가 최소 3주 동안 탐지되지 않았다고 밝힘.
  • 보험사 Coalition의 보안 인수 담당 부사장 Joe Toomey는 Citrix가 이번 취약점 대응을 더 잘했고, 고객이 당시 이용 가능한 더 많은 정보를 바탕으로 자체적인 위험 기반 결정을 내릴 수 있도록 조치를 취했다고 평가함.

“2주 사이 공개적으로 악용된 NetScaler 제로데이 취약점이 세 건이라는 점 때문에 이를 축하하기는 어렵지만, 올바른 방향으로 나아가는 한 걸음임.”

악용 범위와 앞선 취약점과의 관계

  • Citrix는 최신 제로데이의 영향을 받는 고객 수와 최초 악용 시점을 밝히지 않음. 다만 Knott는 악용이 금요일에 시작됐을 가능성이 높다고 봄.
  • Knott에 따르면 새 결함은 Citrix가 일주일도 채 되기 전에 공개한 두 제로데이와 기술적으로 연결되어 있지 않지만, 장비를 의도적으로 충돌시켜 그중 하나인 CVE-2026-88771의 악용을 가속할 수 있음.
  • 현재 CVE-2026-88779의 위험은 낮게 인식되고 있지만, Knott는 특수 제작된 요청 하나만으로 장비를 오프라인 상태로 만들 수 있어 취약점 발동이 매우 간단하다고 설명함.

“악용은 이미 실제 환경에서 발생하고 있으며, 인증 게이트웨이를 중단시키면 정상 사용자가 그 뒤에 있는 서비스에 접근하지 못할 수 있음.”

  • Toomey 역시 서비스 거부 취약점이 전주의 활발히 악용된 제로데이보다 덜 심각하다고 평가함. 다만 CVE-2026-88779에 대한 악용 시도에는 위협 행위자가 이 취약점을 단독으로 사용하거나 다른 취약점과 연계해 원격 코드 실행을 달성할 수 있다고 판단했음을 시사하는 셸코드가 명확히 포함되어 있다고 지적함.