CISA, 공격 악용된 새 NetScaler 결함을 등재하고 장비 충돌 발생
CISA, 공격 악용된 새 NetScaler 결함을 등재하고 장비 충돌 발생
- CISA가 10월 4일 CVE-2026-88779를 KEV 목록에 올렸으며, 메모리 오버플로가 NetScaler ADC·Gateway를 멈추게 한다.
- CVE-2026-88779는 SAML 서비스 제공자·ID 제공자와 Gateway·AAA를 함께 설정한 온프레미스 장비에서만 악용되는 조건부 결함이다.
- Citrix는 표적 공격으로 서비스 거부가 발생한다고 밝혔고, watchTowr는 재현했지만 원격 코드 실행 여부는 확인되지 않았다.
- 영향 버전은 ADC·Gateway 14.1-73.41 이전과 13.1-64.28 이전이며, FIPS·NDcPP는 14.1-73.41 FIPS와 13.1-37.282 이전이다.
- 공격자는 패치 뒤 충돌·재부팅을 유발하고 웹셸 설치 스크립트를 실행하려 했으며, Beaumont의 허니팟에서는 악성 바이너리가 발견됐다.
- 국내 조직은 SAML·AAA 설정과 노출 장비를 우선 식별하고, Citrix 서명 차단·침해지표 보존·즉시 업그레이드를 조달 기준에 반영해야 한다.
NetScaler를 인증·원격접속 관문으로 운영하는 기관은 10월 7일 전환을 목표로 자산과 설정을 대조하고, 업데이트 전 증거를 보존해야 한다.
주요 용어: KEV(실제 악용이 확인된 취약점 목록), 메모리 오버플로(프로그램 저장공간을 넘쳐 서비스가 중단되는 오류)