CVE-2026-19490은 Citrix NetScaler ADC 및 Gateway에서 발생하는 ‘대체 경로 또는 채널을 이용한 인증 우회’ 취약점으로, 2026년 9월 9일 CISA KEV 카탈로그에 등재되어 실제 악용 사례가 확인된 매우 위험한 보안 결함입니다.
CVE-2026-19490 취약점 개요 및 심각도
CVE-2026-19490은 NetScaler ADC와 NetScaler Gateway 제품군에서 발견된 인증 우회 취약점입니다. 기술적으로는 ‘대체 경로 또는 채널을 이용한 인증 우회(Authentication bypass using an alternate path)’ 유형으로 분류되며, 인증되지 않은 원격 공격자가 인증 절차를 무력화하고 시스템에 접근할 가능성이 있습니다.
Citrix는 이 취약점을 CVE-2026-19489와 함께 묶어 보안 Bulletin CTX696939로 공지했으며, 해당 Bulletin의 심각도(Severity)를 ‘Critical’로 평가했습니다. 이 취약점의 CVE 기록 예약 시점은 2026년 8월 10일로 확인되는데, 이는 보안 커뮤니티와 벤더가 꾸준히 추적 관리해 왔음을 보여줍니다.
영향을 받는 제품 및 버전 범위
이 취약점은 특정 구성 조건과 버전 범위에서 발생합니다. IT 보안 담당자라면 현재 운영 중인 NetScaler 장비의 버전과 구성 상태부터 즉시 대조해 확인해야 합니다.
1. 취약 대상 버전
기본적인 취약 대상 범위는 다음과 같습니다. 특히 ADC와 Gateway 모두 광범위한 버전이 영향을 받습니다.
- NetScaler ADC: 14.1 ~ 73.32, 13.1 ~ 63.21
- NetScaler Gateway: 14.1 ~ 73.32, 13.1 ~ 63.21
특수 버전의 영향 범위는 다음과 같이 보고됐습니다.
- NetScaler ADC FIPS: 14.1-73.32 FIPS 이전 버전
- NetScaler ADC FIPS 및 NDcPP: 13.1-37.277 이전 버전
2. 취약점 적용 및 제외 조건
단순히 버전에 해당한다고 해서 모두 위험한 것은 아니며, 특정 기능이 활성화된 구성에서 취약점이 발현됩니다.
- 적용 조건: 장치가 Gateway(SSL VPN, ICA Proxy, CVPN, RDP Proxy) 또는 AAA 가상 서버로 구성된 경우 이 취약점이 적용됩니다.
- 대응 제외 대상: Citrix 관리 클라우드 서비스 및 Citrix 관리 Adaptive Authentication 환경은 Cloud Software Group이 직접 소프트웨어 업데이트를 수행하므로, 이 Bulletin의 직접적인 대응 대상에서는 제외됩니다.
상세 버전 범위는 아래 표에 정리했습니다.
| 제품 구분 | 영향을 받는 버전 범위 | 비고 |
|---|---|---|
| NetScaler ADC / Gateway | 14.1 ~ 73.32, 13.1 ~ 63.21 | 표준 릴리스 기준 |
| NetScaler ADC FIPS | 14.1-73.32 FIPS 이전 버전 | FIPS 특화 버전 |
| NetScaler ADC FIPS / NDcPP | 13.1-37.277 이전 버전 | 특수 보안 규격 버전 |
CISA KEV 등재 및 실제 악용 현황
CVE-2026-19490의 위험성을 가장 극명하게 보여주는 지표는 CISA(미국 사이버보안 및 인프라 보안국)의 KEV(Known Exploited Vulnerabilities) 카탈로그 등재 여부입니다.
이 취약점은 2026년 9월 9일자로 CISA KEV 카탈로그에 정식 등재되었습니다. KEV 등재는 취약점이 이론적인 가능성을 넘어 실제 환경에서 공격자가 악용하고 있다는 ‘알려진 악용의 존재’를 공식적으로 확인했다는 신호입니다.
인증 우회 취약점이 실제 악용되면 공격자는 정상적인 인증 절차 없이 기업 내부망으로 진입하는 관문을 확보합니다. 이는 데이터 유출, 랜섬웨어 배포, 내부 시스템 장악으로 이어지는 치명적인 공격 경로가 될 수 있으므로, Critical 등급의 심각도와 KEV 등재 사실을 엄중하게 받아들이는 것이 맞습니다.
권고 대응 방안 및 점검 사항
Citrix NetScaler ADC 및 Gateway를 운영 중인 시스템 관리자는 다음 절차에 따라 즉각적인 점검과 대응을 진행하시기 바랍니다.
- 구성 상태 확인: 현재 운영 중인 NetScaler 장치가 Gateway(SSL VPN, ICA Proxy, CVPN, RDP Proxy) 또는 AAA 가상 서버로 구성되어 있는지 확인하십시오.
- 버전 대조: 앞서 정리한 취약 대상 버전(14.1 및 13.1 계열의 특정 빌드 이전 버전)에 해당하는지 확인하십시오.
- 업데이트 적용: Citrix가 발행한 보안 Bulletin CTX696939의 안내에 따라 최신 수정 버전으로 업데이트를 진행하십시오.
- 예외 환경 확인: 클라우드 관리 서비스나 Adaptive Authentication을 사용하는 경우, Cloud Software Group의 업데이트 적용 여부를 확인하여 대응 우선순위를 조정하십시오.
이 취약점은 이미 실효성이 검증된 공격 경로이므로, 패치 적용 전까지는 비정상적인 인증 요청이나 알려지지 않은 경로를 통한 접근 로그를 면밀히 모니터링할 필요가 있습니다.