CISA, 시트릭스 넷스케일러 메모리 취약점 'CVE-2026-88772' 실제 악용 확인… 연방기관에 사흘 내 조치 지시
미국 사이버보안·인프라보안국(CISA)이 시트릭스(Citrix)의 네트워크 장비 제품인 넷스케일러(NetScaler)에서 발견된 보안 취약점 CVE-2026-88772를 '실제 악용이 확인된 취약점(KEV, Known Exploited Vulnerabilities)' 목록에 올렸다. CISA가 공개한 KEV 목록에 따르면 등재일은 2026년 9월 27일이고, 미국 연방기관은 9월 30일까지 조치를 마쳐야 했다. 목록에 오른 날부터 사흘 안에 대응하라는 것으로, 이례적으로 짧은 기한이다.
CISA가 이 취약점에 붙인 공식 명칭은 'Citrix NetScaler Improper Restriction of Operations within the Bounds of a Memory Buffer Vulnerability'다. 메모리 버퍼의 경계 안에서 작업을 제대로 제한하지 못하는 결함이라는 뜻이다. CISA는 넷스케일러 ADC와 넷스케일러 게이트웨이 두 제품에 이 결함이 있으며, 악용되면 원격 코드 실행(RCE)이나 서비스 거부(DoS)로 이어질 수 있다고 설명했다. 원격 코드 실행은 공격자가 네트워크 너머에서 대상 장비에 임의의 명령을 실행할 수 있다는 의미다. 장비 제어권이 넘어갈 수 있어 보안 취약점 가운데서도 위험도가 높은 유형으로 분류된다.
CISA가 요구한 조치는 크게 세 가지다. 첫째, 공급사 지침에 따라 완화 조치를 적용한다. 이때 위험도에 따라 보안 업데이트 우선순위를 정하라는 CISA 지침 'BOD 26-04'와 '포렌식 분류 요건(Forensics Triage Requirements)'을 함께 따라야 한다. 둘째, 클라우드 서비스에는 BOD 26-04의 해당 지침을 적용한다. 셋째, 완화 조치를 적용할 수 없으면 제품 사용을 중단한다. CISA는 각 기관이 자산별로 인터넷 노출 여부를 직접 평가하고 BOD 26-04의 패치 지침을 지킬 책임이 있다고 덧붙였다.
주목할 대목은 패치 적용과 함께 포렌식 분류 요건을 따로 언급했다는 점이다. 업데이트만으로 끝내지 말고 이미 침해가 있었는지 흔적을 점검하라는 취지로 읽힌다. KEV 목록은 이론상 위험한 취약점이 아니라 공격에 실제로 쓰인 사실이 확인된 취약점만 모은 것이다. 패치 이전에 이미 공격이 있었을 가능성까지 염두에 둬야 한다는 얘기다. 다만 누가, 언제부터, 어떤 대상을 상대로 이 취약점을 악용했는지는 CISA 자료에 나와 있지 않아 확인되지 않았다. 영향을 받는 세부 버전과 수정 버전 번호도 이번 자료에는 담기지 않았다.
넷스케일러 ADC는 웹 서비스 트래픽을 분산하고 관리하는 애플리케이션 전송 컨트롤러다. 넷스케일러 게이트웨이는 외부 사용자가 내부망에 원격 접속할 때 거치는 관문 역할을 한다. 두 제품 모두 조직 네트워크의 경계, 곧 인터넷과 맞닿은 곳에 놓이는 경우가 많다. 외부에서 곧바로 공격할 수 있는 위치이고, 뚫리면 내부망으로 들어가는 발판이 될 수 있다. 원격 코드 실행이 가능한 결함이 이런 장비에서 확인되고 실제 악용까지 겹치면서 CISA가 사흘이라는 짧은 기한을 둔 것으로 보인다.
CISA의 이행 기한은 미국 연방기관에만 법적 구속력이 있다. 하지만 KEV 등재 여부는 민간 기업과 해외 기관도 패치 우선순위를 정할 때 참고하는 기준으로 쓰인다. 넷스케일러 ADC나 넷스케일러 게이트웨이를 운영하는 국내 기관·기업도 시트릭스 보안 공지를 확인해 최신 버전으로 업데이트하는 것이 좋다. 장비가 인터넷에 노출돼 있다면 이상 접속이나 침해 흔적이 있는지도 함께 살펴볼 필요가 있다. 연방기관 기한인 9월 30일은 이미 지났다. 아직 조치하지 않은 조직이라면 서둘러 점검해야 한다.