Researchers Warn of Citrix NetScaler Zero Day Exploitation
Citrix NetScaler 제로데이 악용 확인, 긴급 패치 권고
Citrix NetScaler ADC와 Gateway의 미공개 원격 코드 실행 취약점 두 건이 표적 공격에 악용됐습니다. Citrix가 CVE-2026-88771과 CVE-2026-88772 패치를 공개했으며, 패치 전에는 장비를 인터넷에서 분리하거나 접근을 최대한 제한하라고 보안 연구자들이 권고합니다.
- 주제
AI 요약
보안 연구자와 위협 인텔리전스 팀이 Citrix NetScaler ADC 및 Gateway 장비를 겨냥한 표적 공격을 보고했습니다. 공격에는 미공개 원격 코드 실행(RCE) 취약점 두 건이 쓰였으며, 연구자 Ryan Dewhurst는 적어도 한 취약점이 메모리에 셸코드를 올릴 수 있다고 설명했습니다. 당시 기술 세부 정보는 많지 않았습니다.
취약점과 패치
Citrix는 CVE-2026-88771과 CVE-2026-88772를 포함한 보안 업데이트를 공개했습니다. 회사는 완화 조치가 적용되지 않은 NetScaler에서 두 취약점의 악용을 확인했으며, 영향을 받는 고객에게 해당 버전으로 즉시 업데이트하라고 권고했습니다. 업데이트에는 서비스 거부, HTTP 요청 밀수, 정책 우회, TCP 초기 시퀀스 번호 예측 등과 관련한 취약점 여섯 건도 포함됐습니다. 취약점 영향은 배포 구성과 활성화된 기능에 따라 달라집니다.
대응 권고
Previdian의 Dewhurst는 허니팟 네트워크에서 공격 흔적을 보지 못했다며, 당시 상황은 인터넷 전반의 대규모 공격보다 표적 공격에 가까워 보인다고 말했습니다. 다만 패치 공개를 앞두고 공격이 급증할 가능성도 언급했습니다. 패치를 바로 적용하기 어렵다면 가능할 경우 NetScaler 장비를 인터넷에서 분리하고, 그렇지 않으면 접근을 최대한 제한한 뒤 업데이트를 적용하고 공개된 침해 지표(IoC)를 확인하라고 권고했습니다. Censys 자료에 따르면 인터넷에 노출된 NetScaler 장비는 약 3만 6,000대입니다.
Reddit 반응
- @u/leecable33 — 이번 공개 과정은 솔직히 엉망이었습니다. 어제 하루 종일 소문만 돌았고 아무런 지침도 없었습니다.
- @u/ludixst — 저희는 Citrix에서 이상 없다는 확인을 받을 때까지 오늘 오후 NetScaler의 외부 접근을 차단했습니다.
원문: Decipher / 번역·요약: Trawling