9월 28일 현재, 시트릭스 넷스케일러(NetScaler)의 미패치 제로데이 두 건을 둘러싼 상황은 달라졌습니다. 시트릭스는 CVE-2026-88771과 CVE-2026-88772가 실제 공격에 악용됐다고 확인하고 9월 27일 보안 업데이트를 공개했습니다. 관리자는 장비 에디션에 맞는 수정 버전을 적용하고, 업데이트 전 침해 흔적이 있는지도 조사해야 합니다.
3
33
50
수정된 넷스케일러 버전
일반 NetScaler ADC와 NetScaler Gateway의 수정 버전은 14.1-73.37 이상, 13.1-64.23 이상입니다. FIPS와 NDcPP 에디션은 기준이 다릅니다. 시트릭스 공지에는 14.1-FIPS 14.1-73.37 FIPS 이상, 13.1-FIPS 및 13.1-NDcPP 13.1.37.279 이상이 안내돼 있습니다. 장비에 해당하는 에디션을 확인하고, 일반 버전의 기준을 그대로 적용하지 않도록 주의하세요.
3
특히 13.1 사용자는 수정 기준을 확인해야 합니다. 이번 취약점에 대한 기준은 13.1-64.23 이상입니다. 과거 다른 넷스케일러 취약점에 대응하려고 업데이트한 버전이라도 이 기준보다 낮다면 충분하지 않을 수 있습니다.
3
4
CVE-2026-19490과는 별개
CVE-2026-19490은 이번 두 건과 다른 취약점입니다. 시트릭스는 이를 특정 Gateway 또는 AAA 가상 서버 설정을 전제로 한 우회 경로 인증 우회 취약점으로 설명합니다. 해당 취약점의 수정 버전은 14.1-73.32와 13.1-63.21을 포함하지만, 이는 새 원격 코드 실행 취약점의 수정 기준보다 낮은 버전입니다. CVE-2026-19490 대응을 위해 장비를 업데이트했더라도 CVE-2026-88771과 CVE-2026-88772까지 해결됐다고 간주해서는 안 됩니다.
4
20
공개된 정보에 따르면 CVE-2026-88771은 입력값 검증 미흡으로, 인증되지 않은 공격자가 명령을 실행할 수 있는 취약점입니다. 두 건 모두 원격 코드 실행 취약점으로 확인됐지만, 현재 공개된 정보만으로는 각각의 공격 방식과 세부 동작을 신뢰성 있게 비교하기 어렵습니다.
33
50
54
중단에 따른 차질과 노출 위험을 함께 따져야
넷스케일러 장비를 중단하면 원격 접속이나 장비가 제공하는 애플리케이션 서비스에 차질이 생길 수 있습니다. 반면, 수정 업데이트가 나온 상황에서 취약한 장비를 계속 노출하면 다른 위험이 따릅니다. 시트릭스는 완화 조치가 적용되지 않은 배포 환경에서 두 취약점이 악용된 사실을 확인했습니다.
3
50
우선순위는 해당 장비에 맞는 수정 버전을 신속히 적용하는 것입니다. 곧바로 업데이트할 수 없다면 외부 접근을 제한하거나, 운영상 영향을 고려해 장비를 서비스에서 분리하는 방안을 검토할 수 있습니다. 특히 13.1 장비는 CVE-2026-19490의 과거 수정 버전에 머물지 않았는지 확인하고, 현재 시트릭스 공지의 버전 기준과 정확히 대조해야 합니다.
3
20
가능하면 증거를 보존한 뒤 패치 전 상황 조사
업데이트는 취약점을 해결하지만, 그 전에 공격자가 장비에 접근했는지 여부까지 알려주지는 않습니다. 운영상 가능하다면 재부팅이나 업그레이드로 기록이 바뀌기 전에 관련 로그와 설정, 확보 가능한 포렌식 증거를 보존하세요. 이후 패치 전 기간을 살펴 의심스러운 접근이나 변경 흔적이 있는지 확인하고, 침해가 의심되면 사고 대응 전문가의 도움을 받는 것이 좋습니다. watchTowr도 증거 보존과 침해 확인 후 수정 버전 적용을 권고합니다.
33
시트릭스는 악용 사실을 확인했지만, 현재 공개된 보도만으로는 피해 조직의 수, 공격 주체, 악용이 시작된 시점을 알 수 없습니다. 패치를 적용했다는 이유만으로 장비가 침해되지 않았다고 단정하거나 피해 범위를 이미 파악했다고 가정하지 마세요.
49