주말에 장비를 끄라는 말이 나온 이유
이번 사건은 공식 공지보다 현업 경고가 먼저 돌았다. 주말 동안 네덜란드 NCSC-NL을 포함한 여러 기관과 보안 연구팀이, CVE 번호가 붙기 전에 NetScaler를 인터넷에서 내리거나 차단하라고 일부 조직에 알렸다. 보안 업체 watchTowr는 패치 없는 NetScaler 원격 코드 실행이 실제로 돌고 있다는 소문이 신뢰할 만하다고 공개적으로 적었다.
Citrix는 2026년 9월 27일 보안 공지 CTX697096을 냈다. 대상은 Citrix NetScaler ADC(예전 이름 Citrix ADC)와 Citrix NetScaler Gateway(예전 이름 Citrix Gateway)다. 한 번에 고친 취약점은 8개다. 그중 Citrix가 “미완화 배포에서 악용이 관찰됐다”고 명시한 것은 CVE-2026-88771과 CVE-2026-88772 두 건이다.
같은 날 CISA는 두 CVE를 Known Exploited Vulnerabilities(KEV) 목록에 넣었다. 경고문에는 파트너 위협 정보를 근거로 “전 세계적으로 실제 악용이 확인된다”고 적혀 있다. 연방 민간기관 조치 기한은 2026년 9월 30일이다. 한국 조직에 같은 기한이 법적으로 적용되지는 않는다. 다만 공식 악용 확인과 3일 기한은, 인터넷에 노출된 원격 접속 장비를 어디에 둘지 정할 때 참고할 신호다.
공지 작성에 도움을 준 쪽으로 Citrix는 JPMorgan Chase XOR Team의 Michael Tucker, Chew Keong Tan, Alex Bernier와 Maxim Suhanov를 적었다. 공격 주체, 피해 조직 수, 사용된 백도어 종류는 공개되지 않았다.
팩트체크
| 항목 | 내용 |
|---|---|
| 현재 판정 | 사실 — 취약점 존재, 패치 공개, 실제 악용은 Citrix·CISA가 공식 확인 |
| 원출처 | Citrix CTX697096(2026-09-27 생성, 17:10 수정), CISA 경고(2026-09-27), CISA KEV |
| 확인된 부분 | CVE-2026-88771은 기본 설정에서도 인증 없이 명령 실행. CVE-2026-88772는 DTLS가 켜진 경우 RCE 또는 서비스 거부. 수정 빌드 공개. 고객 관리형 장비와 SPA Hybrid 인스턴스 대상 |
| 미확인 부분 | 공격 주체, 국내 침해 여부, 랜섬웨어 연계, 악용에 쓰인 구체적인 요청 형식 |
| 협력·연구 발언 | 주말 셧다운 권고는 NCSC-NL 등 기관·연구팀 측 경고. Citrix 공식 공지 이전의 비공개 통보다 |
| 혼동 주의 | Citrix가 직접 운영하는 클라우드 서비스는 이번 공지 대상이 아니다. 다만 같은 장비를 고객이 직접 돌리면 해당된다 |
기본 설정이 뚫린다는 말이 실무에서 의미하는 것
CVE-2026-88771의 전제 조건은 “모든 NetScaler ADC·Gateway 배포, 기본 설정, 추가 기능 불필요”다. 관리 콘솔을 인터넷에 열어 두지 않았고, 특수 모듈을 켜지 않았어도 대상에서 빠지지 않는다. 분류는 CWE-20(입력값 검증 미흡), CVSS v4.0 점수는 9.5다.
NetScaler는 원격 근무 VPN, 가상 데스크톱 게이트웨이, 애플리케이션 부하 분산처럼 인터넷과 내부망 사이에 두는 장비다. 인증 없이 명령을 실행할 수 있으면 공격자는 장비 설정, 인증서, 세션, 뒤에 붙어 있는 내부 서비스 경로까지 볼 수 있다. 일반 웹 서버 한 대가 뚫린 것과 파급이 다르다.

CVE-2026-88772는 메모리 오버플로로 원격 코드 실행 또는 서비스 거부가 가능하다. 전제 조건은 DTLS가 켜져 있는 것이다. Citrix는 VPN 가상 서버에서 DTLS가 기본으로 켜진다고 적었다. 원격 접속용 Gateway를 쓰는 조직이라면 88771과 88772를 한 세트로 봐야 한다.
누구에게 필요한가. 고객이 직접 운영하는 NetScaler ADC·Gateway, 인터넷에 노출된 VPN·ICA 프록시, Secure Private Access Hybrid용 NetScaler 인스턴스를 가진 보안·네트워크 팀이다. 굳이 해당하지 않는 경우는 개인 공유기만 쓰는 가정 사용자, Microsoft 365·Google Workspace만 쓰고 이 장비가 없는 조직, Citrix가 소프트웨어를 직접 올리는 관리형 클라우드만 쓰는 경우다. 관리형 클라우드라도 옆에 고객 관리형 장비가 하나라도 있으면 그 대는 별도로 본다.
8개 CVE 가운데 먼저 볼 것
공지에는 원격 코드 실행 외에 HTTP 요청 밀반입, 정책 우회, 메모리 오류, TCP 초기 일련번호 예측이 같이 들어 있다. 전부 같은 빌드로 고쳐지지만, 우선순위는 악용이 확인된 두 건이다.
| CVE | 요지 | 전제 조건 | CVSS v4.0 |
|---|---|---|---|
| CVE-2026-88771 | 인증 없는 명령 실행(입력값 검증) | 모든 배포, 기본 설정 | 9.5 |
| CVE-2026-88772 | 메모리 오버플로 → RCE 또는 서비스 거부 | DTLS 사용(VPN vServer 기본 켜짐) | 9.5 |
| CVE-2026-88773 | HTTP 요청 밀반입 | HTTP 구성 | 9.3 |
| CVE-2026-88774 | HTTP URL 표현식 정책 우회 | URL 기반 정책 표현식 | 7.0 |
| CVE-2026-88775 | 메모리 오류·서비스 거부 | Gateway 또는 AAA 가상 서버 | 8.8 |
| CVE-2026-88776 | 메모리 오류·서비스 거부 | Oracle 유형 부하 분산 가상 서버 | 8.8 |
| CVE-2026-88777 | 메모리 오류·서비스 거부 | 비HTTP L7 기능이 켜진 LB/CS 또는 CGNAT | 8.8 |
| CVE-2026-88778 | TCP ISN 예측 | TCP 구성 | 8.8 |
CVE-2026-88778만은 빌드 업그레이드와 별도로, Citrix가 안내한 Enhanced ISN 생성 TCP 설정을 적용하라고 적혀 있다. 나머지 악용 확인 건에는 우회 설정이 공지에 없다. 공식 대응은 수정 빌드로 올리는 것이다.
영향 버전과 올려야 하는 빌드
공지 대상은 고객이 직접 관리하는 NetScaler ADC와 NetScaler Gateway다. Cloud Software Group이 운영하는 Citrix 관리형 클라우드와 관리형 Adaptive Authentication은 공급사가 올린다고 밝혔다. Secure Private Access Hybrid에서 쓰는 NetScaler 인스턴스는 고객이 같은 수정 빌드로 올려야 한다.
| 제품 계열 | 취약 | 첫 수정 빌드 |
|---|---|---|
| ADC / Gateway 14.1 | 14.1-73.37 미만 | 14.1-73.37 이상 |
| ADC / Gateway 13.1 | 13.1-64.23 미만 | 13.1-64.23 이상(13.1 후속) |
| ADC 14.1-FIPS | 14.1-73.37 FIPS 미만 | 14.1-73.37 FIPS 이상 |
| ADC 13.1-FIPS / 13.1-NDcPP | 13.1-37.279 미만 | 13.1.37.279 이상 |
지원이 끝난 옛 메이저 버전은 공지 표에 수정 빌드가 없다. 그 장비를 아직 인터넷에 두고 있다면, 이번 패치 대상이 아니라 교체·격리 대상이다.
빌드 번호는 관리 화면의 시스템 정보나 CLI의 버전 출력에서 확인한다. 14.1-73.36처럼 숫자가 비슷해도 73.37 미만이면 88771 기준으로는 취약 후보다. 펌웨어만 보고 ‘최근 올렸다’고 넘어가지 말고, 공지에 적힌 문자열과 한 자리까지 대조한다. HA 쌍은 보조 노드까지 같은 빌드인지 본다. 한쪽만 올린 채 페일오버하면 취약한 노드가 다시 VIP를 받을 수 있다.

지금 할 일: 노출 확인부터 침해 점검까지
CISA는 업데이트를 적용하기 전에 침해 흔적을 보존하라고 적었다. 업데이트가 포렌식 가시성을 지울 수 있다는 이유다. Citrix도 패치와 별도로 NetScaler Console의 침해지표(IoC) 검사, 파일 무결성 모니터링, 외부 SIEM으로 로그 전송을 권고했다. 아래는 그 안내를 실무 순서로 재배열한 것이다.
1. 우리 네트워크에 이 장비가 있는지 센다
자산 목록, 원격 접속 도메인, 방화벽 VIP, 벤더 유지보수 계약에서 NetScaler / Citrix ADC / Gateway / SPA Hybrid를 찾는다. MSP가 운영하면 버전과 인터넷 노출 여부를 서면으로 받는다. 장비가 없으면 이 CVE의 직접 대상이 아니다.
2. 빌드 번호와 전제 조건을 대조한다
각 인스턴스의 현재 빌드가 14.1-73.37 또는 13.1-64.23(FIPS는 해당 표)보다 낮은지 본다. 클러스터·HA 쌍은 한쪽만 보지 않는다. VPN 가상 서버가 있으면 CVE-2026-88772 전제(DTLS)를 기본값으로 가정한다.
3. 올리기 전에 증거를 남긴다
장비 로그를 외부 저장소에 먼저 복사한다. Citrix는 로그를 장비 안에만 두지 말고 SIEM으로 보내라고 권고했다. 디스크 이미지까지 뜰 여력이 없으면, 최소한 running config, 버전, 최근 로그, 관리자 계정 목록, 예기치 않은 파일 변경 기록을 따로 저장한다.
4. Console IoC 검사와 파일 무결성을 돌린다
Citrix는 NetScaler Console 서비스와, Cloud Connect가 있는 온프레미스 Console(14.1-73.36부터)에서 일반 IoC 검사를 제공한다고 밝혔다. 텔레메트리 채널이 켜져 있어야 하고, 약관 동의 후 수동으로 검사를 시작한다. Console을 못 쓰면 Citrix 지원에 검사를 요청할 수 있다. 같은 Console의 File Integrity Monitoring으로 감시 대상 파일의 무단 변경도 본다. Citrix는 IoC가 모든 공격 기법을 담지 않으며, 음성 결과만으로 침해가 없다고 단정하지 말라고 적었다.
5. 수정 빌드를 올리고 세션·암호를 정리한다
유지보수 창에서 권고 빌드로 올린다. 침해 흔적이 있거나 인터넷에 오래 노출됐으면 관리 계정 자격 증명, 인증서, 연결된 IdP·VPN 프로필을 점검하고 필요하면 교체한다. 업그레이드 과정에서 서명되지 않은 SAML assertion을 허용하던 옛 설정은 안전한 기본값으로 바뀐다고 Citrix가 적었다. IdP가 서명한 assertion을 내도록 맞춰 둔다.
당장 못 올리면
공식 공지에는 88771·88772용 설정 우회가 없다. 주말에 일부 기관이 안내한 것은 장비를 내리거나 인터넷 노출을 끊는 임시 조치였다. 관리 인터페이스는 신뢰할 IP만 남기고, 업무가 허용하는 범위에서 VIP 노출을 줄인다. 이 조치는 패치 대체가 아니다.

패치 후에도 남는 판단
기존과 다른 점은 두 가지다. 첫째, ‘특수 기능을 켠 장비만’이 아니라 기본 배포가 대상이다. 둘째, 패치 공개 전에 이미 악용이 있었고, 공지 당일 KEV에 올랐다. 그래서 버전만 올리는 정기 패치와 같은 속도로 다루면 늦다.
실제 사용에서 달라지는 것은 원격 접속 창구의 신뢰 수준이다. 주말에 장비를 내렸던 조직은 수정 빌드와 침해 점검이 끝나기 전에 같은 VIP를 다시 열지 않는 편이 안전하다. 내부 전용 ADC라도 관리 대역이 넓게 열려 있으면 88771의 전제에서 자유롭지 않다.
예상되는 실수는 세 가지다. 클라우드만 쓰고 있다고 착각해 고객 관리형 HA 쌍을 빠뜨리는 것, Console IoC 음성을 청결 판정으로 읽는 것, 패치 후 로그를 장비에서 지워 버리는 것이다. 이상 징후가 있으면 포렌식 경험이 있는 팀에 넘기는 것이 Citrix 공지의 취지에 가깝다.
개인 사용자 입장에서 당장 할 일은 거의 없다. 회사 VPN 주소가 바뀌거나 접속이 잠시 막힌다면, 이번 패치나 임시 차단일 수 있다. 회사 IT가 아닌 곳에서 ‘NetScaler 긴급 업데이트’ 파일을 내려받으라는 메일은 공식 경로가 아닐 가능성이 크다. 펌웨어는 벤더 지원 포털과 내부 변경 관리로만 받는다.
한 장으로 보는 조치 순서
| 순서 | 할 일 | 여기서 멈추면 안 되는 이유 |
|---|---|---|
| 1 | 고객 관리형 ADC·Gateway·SPA Hybrid 인스턴스를 모두 찾는다 | 관리형 클라우드만 보고 온프레미스 VIP를 빠뜨리기 쉽다 |
| 2 | 빌드를 14.1-73.37 / 13.1-64.23(또는 FIPS 표)과 대조한다 | 근접 빌드와 수정 빌드를 혼동하기 쉽다 |
| 3 | 로그·설정을 장비 밖으로 복사한다 | 업데이트가 포렌식 가시성을 지울 수 있다고 CISA가 적었다 |
| 4 | Console IoC·파일 무결성을 돌리고, 없으면 지원에 요청한다 | 음성 결과만으로 침해 없음을 단정하지 말라고 Citrix가 적었다 |
| 5 | 수정 빌드를 올리고 계정·인증서·SAML 설정을 점검한다 | 이미 들어온 접근 경로는 패치가 지우지 않는다 |
확인에 사용한 출처
- Citrix Support, CTX697096, 2026-09-27 — 보안 공지
- Citrix Community Tech Zone, 같은 공지 해설·IoC 안내, 2026-09-27 — IoC·파일 무결성
- CISA Alert, 2026-09-27 — CISA 경고
- CISA KEV Catalog, CVE-2026-88771·CVE-2026-88772, 등재 2026-09-27, 기한 2026-09-30 — KEV 목록
주말 사전 경고와 셧다운 권고는 BleepingComputer 등 보안 매체 보도를 보조 근거로 썼다. 악용 여부의 1차 근거는 Citrix 공지와 CISA 경고다.