본문으로 건너뛰기
← 뉴스 목록으로
● CRITICAL취약점

Citrix NetScaler 제로데이 3건 연속 악용: 패치해도 남는 웹셸, 2만 대 이상 노출

11분 읽기
#Citrix#NetScaler#CVE-2026-88771#CVE-2026-88772#CVE-2026-88779#제로데이#웹셸#VPN#CISA KEV

무슨 일이 일어났나

2026년 9월 27일, Citrix(Cloud Software Group)가 NetScaler ADC와 NetScaler Gateway의 보안 취약점 8건을 한꺼번에 공개했습니다. 이 중 CVE-2026-88771과 CVE-2026-88772 두 건은 공개 시점에 이미 공격에 쓰이고 있던 제로데이였습니다. 같은 날 미국 CISA는 두 취약점을 KEV(실제 악용이 확인된 취약점 목록)에 올리고, 연방 기관에 9월 30일까지 패치하라고 지시했습니다.

일주일이 지나기도 전에 세 번째가 나왔습니다. Citrix는 10월 3일 SAML 인증 기능의 결함 CVE-2026-88779를 공개했고, 일요일인 10월 4일 새벽 수정 버전을 배포했습니다. CISA는 같은 날 이 취약점도 KEV에 추가하고 패치 기한을 10월 7일로 잡았습니다.

NetScaler는 기업이 외부에서 사내망으로 들어오는 직원을 받아주는 **원격 접속 관문(VPN 게이트웨이)**이자, 웹 서비스 트래픽을 나눠주는 장비입니다. 건물로 치면 정문 경비실입니다. 이 경비실이 인증 없이 열리는 상태로 몇 주를 보냈다는 것이 이번 사건의 핵심입니다. 보안 커뮤니티에서는 이 사태를 PitScaler라는 별명으로 부르고 있습니다.

항목CVE-2026-88771CVE-2026-88772CVE-2026-88779
유형입력값 검증 부재메모리 오버플로메모리 오버플로
결과인증 없이 명령 실행원격 코드 실행 또는 서비스 거부서비스 거부(Citrix 분류)
CVSS v49.59.58.7
전제 조건기본 설정 그대로 취약DTLS 활성화 (VPN 가상 서버 기본값)SAML + Gateway/AAA 구성
공개일2026-09-272026-09-272026-10-03
CISA KEV 등재 / 기한09-27 / 09-3009-27 / 09-3010-04 / 10-07

왜 위험한가

패치가 나오기 3주 전부터 이미 뚫리고 있었다

제로데이란 제조사가 수정 버전을 내놓기 전에 공격자가 먼저 알고 쓰는 취약점입니다. 이번에는 그 공백이 유난히 길었습니다.

보안 기업 eSentire는 CVE-2026-88771이 9월 5일부터 악용된 사례를 확인했다고 밝혔습니다. 해당 침해 건에서는 그날 웹셸이 설치됐고, 이후 데이터 유출과 내부망 이동(lateral movement) 흔적이 나왔습니다. 공격자는 가짜 /vpn/media/*.ico 요청으로 접근 로그에 Base64로 인코딩된 PHP 코드를 심은 뒤, 조작된 로그인 사용자명으로 그 코드를 실행시켰다고 eSentire는 설명했습니다.

위협 탐지 기업 GreyNoise도 공개 3일 전인 9월 24일 공격 시도를 관측했습니다. 공격자는 /bin/sh를 조작해 root 셸을 얻고, 비밀번호로 보호되는 PHP 웹셸을 설치하려 했습니다.

날짜사건출처
9월 5일CVE-2026-88771 최초 악용, 웹셸 설치eSentire
9월 24일공개 전 공격 시도 관측GreyNoise
9월 26일관리자들 사이에 "NetScaler 전원을 내리라"는 연락 확산SecurityWeek, watchTowr
9월 27일Citrix 보안 공지 CTX697096, 수정 버전 배포, CISA KEV 등재Citrix, CISA
9월 30일CISA 연방 기관 패치 기한CISA
10월 1일새로운 표적 공격 첫 보고BleepingComputer
10월 3일CVE-2026-88779(SAML) 공개Citrix
10월 4일88779 수정 버전 배포, CISA KEV 등재Citrix, CISA

9월 26일 상황은 특히 이례적이었습니다. 공식 공지도 패치도 없는 상태에서 관리자들에게 장비 전원을 내리라는 연락이 돌았고, 보안 기업 watchTowr는 미패치 원격 코드 실행 취약점이 있다는 소문이 신빙성 있다고 평가했습니다. Citrix의 공식 발표는 그다음 날 나왔습니다.

기본 설정만으로 열린다

CVE-2026-88771은 별도 기능을 켜지 않아도 취약합니다. Citrix 공지는 이 결함이 기본 구성의 NetScaler ADC와 Gateway 모두에 영향을 준다고 적고 있습니다. CVE-2026-88772는 DTLS(UDP 기반 암호화 통신) 기능이 켜져 있어야 하지만, Citrix에 따르면 DTLS는 VPN 가상 서버에서 기본으로 켜져 있습니다. 관리자가 직접 켠 적이 없어도 노출됐을 수 있다는 뜻입니다.

인터넷에 노출된 장비 규모도 작지 않습니다. 비영리 보안 단체 Shadowserver는 위험에 놓인 인스턴스를 2만 개 이상으로 집계했고, Palo Alto Networks의 Cortex Xpanse는 잠재적으로 취약한 인터넷 노출 NetScaler를 50,277개로 파악했습니다.

패치는 문을 닫을 뿐, 이미 들어온 사람은 내보내지 않는다

이번 사건에서 가장 중요한 지점입니다. Google의 Mandiant와 위협 인텔리전스 그룹(GTIG)은 공격자가 남긴 도구 두 가지를 공개했습니다.

  • WHIPSHOT: PHP로 만든 웹셸입니다. 명령을 Base64로 인코딩해 평범한 HTTP 헤더 속에 숨겨서 주고받습니다. 파일에 .php 확장자도 붙어 있지 않습니다.
  • SLAPSHOT: Python으로 만든 터널링 도구입니다. 장비를 발판 삼아 내부망으로 트래픽을 중계하면서 정찰과 자격증명 탈취에 쓰입니다.

Google 분석에 따르면 공격자는 /bin/sh 실행 파일에 setuid 비트를 설정해 웹셸이 언제나 root 권한으로 돌아가게 만들었습니다. WHIPSHOT은 웹 서버 설정 파일(httpd.conf)을 고쳐 일반적이지 않은 확장자의 파일도 PHP로 실행되게 바꿔 둡니다. 이 수정은 소프트웨어 업데이트 후에도 그대로 남습니다. CTX697096 패치는 취약점을 막지만 파일 시스템을 검사하거나 바뀐 설정을 되돌리지는 않습니다.

비유하자면 정문 자물쇠를 새것으로 바꿨는데, 침입자가 이미 뒷문에 복사해 둔 열쇠는 그대로인 상황입니다. Palo Alto Networks Unit 42도 업데이트가 "이미 지속성을 확보한 공격자의 접근을 없애지 못한다"고 경고했습니다.

Google은 피해 조직이 북미와 유럽의 정부, 금융, 교육, 법률 서비스 분야에 걸쳐 있다고 밝혔습니다.

패치를 끝낸 장비에 세 번째 구멍

9월 말에 서둘러 업데이트한 관리자들은 10월 첫 주에 다시 장비를 열어야 했습니다. CVE-2026-88779는 SAML 인증을 Gateway나 AAA(인증·권한 부여·계정 관리) 기능과 함께 쓰는 장비에서 메모리 버퍼 결함으로 서비스 거부를 일으킵니다. Citrix는 표적 공격이 확인됐다고 밝혔습니다.

Citrix 공식 분류는 서비스 거부(DoS)지만, BleepingComputer는 일부 관리자와 연구자가 원격 코드 실행에 쓰일 수 있음을 시사하는 활동을 봤다고 전했습니다. 이 부분은 아직 Citrix가 확인하지 않은 내용입니다. 확실한 건, 9월 27일 버전(14.1-73.37, 13.1-64.23)도 88779에는 취약하다는 점입니다.

나에게 어떤 영향이 있는가

일반 직장인이라면

NetScaler를 직접 만질 일은 없습니다. 다만 회사 VPN이나 원격 근무 포털 로그인 화면에 "Citrix Gateway" 또는 "NetScaler Gateway"라는 문구가 보인다면, 내 회사가 이번 사건의 영향권에 있을 수 있습니다.

공격자가 게이트웨이를 장악하면 그곳을 지나가는 로그인 정보를 노릴 수 있습니다. SLAPSHOT처럼 내부망으로 들어가는 터널 도구가 함께 쓰였다는 점에서, 피해는 장비 하나에서 끝나지 않을 수 있습니다. 회사가 이번 주에 VPN 비밀번호 재설정이나 세션 재로그인을 요구한다면 이 사건과 관련된 조치일 가능성이 있습니다.

IT·보안 담당자라면

"9월 27일에 패치했으니 끝"이라고 판단하면 안 됩니다. 확인할 것이 세 가지입니다.

질문의미
9월 5일~패치 사이에 장비가 인터넷에 노출돼 있었나?그렇다면 침해 여부 점검이 필수
현재 버전이 14.1-73.41 / 13.1-64.28 이상인가?아니라면 88779에 여전히 취약
SAML + Gateway/AAA 구성을 쓰는가?그렇다면 88779 우선순위 최상

지금 할 수 있는 대응법

장비 관리자

  1. 최신 수정 버전으로 바로 올립니다. 세 취약점을 모두 막으려면 NetScaler ADC/Gateway 14.1-73.41 이상 또는 13.1-64.28 이상이 필요합니다(FIPS·NDcPP 13.1은 13.1-37.282 이상). 9월 27일 버전(14.1-73.37, 13.1-64.23)은 88771·88772만 막습니다.

  2. 패치 전에 침해 흔적부터 찾습니다. 업데이트가 흔적을 지우지는 않지만, 조사 순서를 지키면 증거 보존에 유리합니다. 다음 항목을 확인합니다.

    • /var/netscaler/logon/LogonPoint/custom/ 경로의 숨김 파일 (예: .ctxs.receiver)
    • /bin/sh에 setuid 비트가 붙어 있는지
    • httpd.conf에 비표준 확장자를 PHP로 처리하는 설정이 추가됐는지
    • 접근 로그의 /vpn/media/*.ico 대상 비정상 요청
  3. 침해가 확인되면 패치가 아니라 재구축입니다. 깨끗한 이미지로 새로 설치하거나, 최소한 침해 이전 시점의 안전한 스냅샷으로 복원합니다. 장비에 저장된 인증서와 서비스 계정 비밀번호도 교체 대상입니다.

  4. 장비를 거쳐 간 자격증명을 의심합니다. SLAPSHOT은 내부망 정찰과 자격증명 탈취에 쓰였습니다. 해당 기간 VPN으로 로그인한 계정, 특히 관리자 계정은 비밀번호를 바꾸고 세션을 강제 종료합니다.

  5. 내부망 이동 흔적을 확인합니다. NetScaler 장비 IP에서 출발한 내부 서버 접속, 비정상 시간대의 관리자 로그인을 EDR이나 방화벽 로그에서 찾아봅니다.

일반 직원

  1. 회사 IT 부서가 VPN 비밀번호 변경을 요청하면 미루지 말고 바로 바꿉니다.
  2. 회사 계정 비밀번호를 개인 서비스에서 같이 쓰고 있었다면 그쪽도 바꿉니다.
  3. "VPN 점검 때문에 계정 확인이 필요하다"는 메일이나 전화는 공식 채널로 한 번 더 확인합니다. 대형 보안 사고 직후는 이를 사칭한 피싱이 늘어나는 시기입니다.

이번 사건의 교훈은 단순합니다. 경계 장비 제로데이에서 패치는 시작일 뿐이고, 그 전에 누가 들어왔는지 확인하는 작업이 진짜 대응입니다.

참고

공유

보안 뉴스 알림 받기

새로운 보안 뉴스를 이메일로 전달합니다.