Citrix NetScaler ADC와 Gateway에서 최근 발견된 CVE-2026-88771과 CVE-2026-88772는 인증되지 않은 공격자가 임의 명령을 실행하거나 원격 코드 실행(RCE)과 서비스 거부(DoS)를 유발할 수 있는 치명적인 결함입니다. 두 취약점 모두 CVSS v4.0 기준 9.5점의 CRITICAL 등급을 받았습니다. 즉각적인 대응이 필요합니다.
취약점 개요 및 기술적 특성
이번에 보고된 두 취약점은 Citrix NetScaler 제품군의 핵심 기능을 노리며, 시스템 제어권이 넘어가거나 서비스 가용성이 완전히 무너지는 위험성을 안고 있습니다.
CVE-2026-88771: 부적절한 입력 검증 취약점
CVE-2026-88771은 Citrix NetScaler ADC와 Gateway에서 발생하는 부적절한 입력 검증(improper input validation) 취약점입니다. 이 취약점의 가장 심각한 점은 인증되지 않은 공격자가 외부에서 임의의 명령을 실행할 수 있다는 점입니다. 공격이 성공하면 공격자는 장비의 제어권을 탈취합니다. 이를 교두보 삼아 기업 내부망으로의 추가 침투를 시도하는 심각한 2차 피해로 번질 수 있습니다.
CVE-2026-88772: 메모리 오버플로 취약점
CVE-2026-88772는 동일한 제품군에서 발견된 메모리 오버플로(memory overflow) 취약점입니다. 이 결함은 원격 코드 실행(RCE)이나 서비스 거부(DoS) 상태를 유발합니다. DoS 공격이 발생하면 ADC와 Gateway 자체의 가용성이 떨어져, 기업의 네트워크 서비스 전체가 중단되는 운영 리스크가 따릅니다.
제품별 영향 범위 및 버전
해당 취약점은 NetScaler ADC와 Gateway의 여러 버전에 걸쳐 광범위하게 영향을 미치고 있습니다. 관리자라면 현재 운용 중인 장비의 펌웨어 버전부터 즉시 확인해 대상 여부를 가리는 게 우선입니다.
영향 받는 버전 상세
NetScaler ADC는 특정 FIPS 및 NDcPP 버전은 물론 일반 릴리스 버전에서도 취약점이 확인됐습니다. NetScaler Gateway도 14.1 이전 버전과 13.1 계열이 영향 범위에 포함됩니다.
| 대상 제품 | 영향을 받는 버전 (이전 버전 포함) | 관련 CVE |
|---|---|---|
| NetScaler ADC | 14.1-73.37, 13.1-64.23, 14.1-73.37 FIPS, 13.1.37.279 FIPS/NDcPP | CVE-2026-88771, CVE-2026-88772 |
| NetScaler Gateway | 14.1-73.37 이전 버전, 13.1 계열 | CVE-2026-88771, CVE-2026-88772 |
위험도 분석 및 KEV 등재 현황
보안 담당자가 이번 취약점을 유독 무겁게 다루는 이유는 객관적인 위험 지표와 실제 위협 가시성이 매우 높기 때문입니다.
- 치명적 위험 점수: 두 취약점 모두 CVSS v4.0 기준 base score 9.5(CRITICAL)로 평가되었습니다. 영향력이 크고 공격 난이도가 낮을 가능성이 높다는 뜻입니다.
- CISA KEV 등재: CVE-2026-88771은 CISA의 KEV(Known Exploited Vulnerabilities) 목록에 2026-09-27자로 등재된 표기가 확인되었습니다. KEV 등재는 해당 취약점이 이론적인 위험을 넘어 실제 공격에 악용되고 있거나 악용될 가능성이 높다는 뜻의 강력한 경고 지표입니다.
대응 방안 및 패치 가이드
인증 없는 명령 실행과 원격 코드 실행이 가능한 취약점인 만큼, 신속한 패치 적용이 최우선입니다.
- 버전 업데이트: 영향 범위에 포함된 NetScaler ADC 및 Gateway 사용자는 즉시 최신 보안 패치가 적용된 버전으로 업데이트해 취약점을 해결해야 합니다.
네트워크의 관문 역할을 하는 ADC와 Gateway에서 터진 취약점은 기업 전체 보안 체계의 붕괴로 이어질 수 있습니다. CISA KEV에 등재된 CVE-2026-88771과 같은 사례는 공격자가 이미 공격 경로를 확보했을 가능성이 큽니다. 업데이트를 미룰 이유가 없습니다.