기사 검색

이슈부터 IT·AI·연예·게임까지, 메타브리프의 기사를 찾아보세요.

IT

CISA, Citrix NetScaler 취약점 'CVE-2026-88772' 실제 악용 확인… 연방기관에 30일까지 조치 지시

미국 사이버보안·인프라보안국(CISA)은 2026년 9월 27일 시트릭스(Citrix) 넷스케일러(NetScaler) 제품군의 보안 취약점 CVE-2026-88772를 '실제 악용이 확인된 취약점(KEV)' 목록에 추가했다. CISA KEV 목록에 따르면 이 취약점은 NetScaler ADC와 NetScaler Gateway에 있으며, 악용되면 원격 코드 실행이나 서비스 거부(DoS)로 이어질 수 있다. 미국 연방기관의 조치 기한은 9월 30일이다.


CISA가 붙인 공식 명칭은 'Citrix NetScaler 메모리 버퍼 경계 내 작업 제한 부적절 취약점(Improper Restriction of Operations within the Bounds of a Memory Buffer Vulnerability)'이다. 프로그램이 정해진 메모리 범위 밖의 데이터를 읽거나 쓰는 것을 제대로 막지 못하는 유형이며, 흔히 버퍼 오버플로로 불리는 결함이 여기에 속한다. 공격자가 이를 이용하면 장비에서 임의의 코드를 실행하거나 장비를 멈춰 서비스를 중단시킬 수 있다고 CISA는 설명했다.


KEV 목록에 올랐다는 점이 중요하다. 이 목록은 이론상 위험한 취약점이 아니라 실제 공격에 쓰인 것이 확인된 취약점만 모은다. 패치가 나오기를 기다리는 잠재적 위협이 아니라 이미 공격이 벌어지고 있다는 뜻이다. 다만 KEV 자료에는 누가 공격했는지, 피해 규모가 어느 정도인지, 영향받는 세부 버전이 무엇인지, 심각도 점수가 얼마인지는 담겨 있지 않아 이번 자료로는 확인되지 않았다.


넷스케일러 ADC는 웹 트래픽을 분산하고 애플리케이션 전송을 관리하는 장비다. 넷스케일러 게이트웨이는 외부에서 사내망에 원격으로 접속할 때 거치는 관문 역할을 한다. 두 제품 모두 인터넷과 내부망이 만나는 경계에 놓이는 경우가 많다. 이런 장비가 뚫리면 내부 시스템 전체로 침투하는 발판이 될 수 있어 공격자들이 노리는 대상이 되기 쉽다.


CISA가 요구한 조치도 이런 위험을 반영한다. CISA는 공급사 지침에 따라 완화 조치를 적용하라고 요구하면서 위험 기반으로 보안 업데이트 우선순위를 정하도록 한 구속력 있는 운영 지침 'BOD 26-04'와 '포렌식 분류 요구사항(Forensics Triage Requirements)'을 따르라고 명시했다. 패치를 적용하는 데 그치지 말고 이미 침해 흔적이 있는지도 점검하라는 취지로 읽힌다. 클라우드 서비스에는 BOD 26-04의 해당 지침을 적용하고, 완화 조치를 적용할 수 없으면 제품 사용을 중단하라고 했다. 각 자산이 인터넷에 얼마나 노출돼 있는지 평가하고 BOD 26-04의 패치 지침을 지키는 책임은 해당 기관에 있다고도 밝혔다.


이행 기한은 목록 등재 사흘 뒤인 9월 30일이다. 대응 시간이 매우 짧은 만큼 CISA가 이 취약점을 시급하게 보고 있음을 알 수 있다.


CISA의 지시는 미국 연방기관에만 법적 구속력이 있다. 하지만 KEV 목록은 실제 공격 정보를 바탕으로 만들어지기 때문에 세계 각국 보안 담당자들이 패치 우선순위를 정할 때 참고하는 기준으로 쓰인다. 국내에서도 넷스케일러 ADC나 게이트웨이를 운영하는 기관·기업이라면 시트릭스 보안 공지를 확인해 최신 버전으로 업데이트하는 것이 좋다. 장비가 인터넷에 직접 노출돼 있다면 침해 흔적이 있는지도 함께 점검할 필요가 있다.