Citrix, 코드 실행으로 이어질 수 있는 NetScaler SAML 치명적 취약점 패치
CVSS v4.0 기준 9.5점으로 평가된 CVE-2026-107406은 SAML용으로 구성된 NetScaler ADC 및 NetScaler Gateway 어플라이언스에 영향을 미친다. Citrix는 현재까지 완화되지 않은 익스플로잇은 알지 못한다고 밝히며 고객에게 신속한 업데이트를 요청했다.

핵심 내용
- 1CVE-2026-107406은 원격 코드 실행 또는 서비스 거부로 이어질 수 있는 NetScaler ADC 및 NetScaler Gateway의 메모리 오버플로 취약점으로, Citrix는 9.5점(CVSS v4.0)으로 평가했다.
- 2SAML 서비스 제공자 또는 아이덴티티 제공자로 구성된 어플라이언스만 영향을 받으며, 최신 빌드에서는 아이덴티티 제공자 역할만 취약하다.
- 3수정 릴리스는 14.1-73.46, 13.1-64.29, 14.1-73.46 FIPS, 그리고 13.1-FIPS 및 13.1-NDcPP용 13.1.37.283 또는 그 이후 버전이다.
- 4Citrix는 현재까지 완화되지 않은 익스플로잇은 알지 못한다고 밝혔다. The Register는 Citrix가 공개 전 제로데이로 악용됐는지 여부는 밝히지 않았다고 지적했다.
- 5Citrix는 자체 관리하는 클라우드 서비스와 Adaptive Authentication을 직접 업데이트한다. Secure Private Access Hybrid 인스턴스를 포함해 고객이 운영하는 어플라이언스는 소유자가 직접 업그레이드해야 한다.
기사 전문
Citrix는 NetScaler ADC와 NetScaler Gateway의 취약점 CVE-2026-107406에 대한 보안 공지를 발표했다. 공지는 이 취약점을 원격 코드 실행 또는 서비스 거부로 이어질 수 있는 메모리 오버플로로 설명하고, 메모리 버퍼 약점 유형인 CWE-119로 분류했으며, CVSS v4.0 기본 점수 9.5를 부여했다. 공지는 고객이 직접 운영하는 어플라이언스만 다룬다. Citrix를 보유한 회사인 Cloud Software Group은 Citrix가 자체 관리하는 클라우드 서비스와 Adaptive Authentication에는 자사가 업데이트를 적용한다고 밝혔다.
어플라이언스는 SAML 서비스 제공자(SP) 또는 SAML 아이덴티티 제공자(IdP)로 동작할 때만 노출되며, 어떤 역할이 문제가 되는지는 빌드에 따라 다르다. 14.1-73.37 및 13.1-64.23 이전 빌드와 14.1-73.37 FIPS 및 13.1-37.279 이전 FIPS 빌드에서는 두 역할 모두 영향을 받는다. Citrix에 따르면 그보다 새로운 빌드인 14.1-73.37부터 14.1-73.41까지(14.1-FIPS 해당 빌드 포함), 13.1-64.23부터 13.1-64.28까지, 그리고 13.1-FIPS/NDcPP 빌드 13.1-37.279부터 13.1-37.282까지에서는 아이덴티티 제공자 역할만 취약하다.
Citrix가 제시한 수정 릴리스는 14.1 브랜치의 경우 14.1-73.46 이상, 13.1 내에서는 13.1-64.29 이상, 14.1-FIPS는 14.1-73.46 FIPS 이상, 13.1-FIPS 및 13.1-NDcPP 에디션은 13.1.37.283 이상이다. Secure Private Access Hybrid 배포에 포함된 NetScaler 인스턴스도 영향을 받으며 동일한 업그레이드가 필요하다. Citrix는 장치가 두 SAML 역할 중 하나를 사용하는지 확인하려면 관리자가 구성에서 add authentication samlAction(서비스 제공자) 또는 add authentication samlIdPProfile(아이덴티티 제공자)과 일치하는 항목을 찾아보면 된다고 설명했다.
악용 여부와 관련해 Citrix는 BleepingComputer가 인용한 성명에서 “공지 발표 시점 기준으로 Citrix는 이 취약점에 대한 완화되지 않은 익스플로잇을 알지 못한다”고 밝혔다. The Register는 Citrix가 이 결함이 공개 전에 제로데이로 악용됐는지 여부는 밝히지 않았다고 지적했다. 공지는 JPMorgan Chase의 XOR Team 연구원들을 발견자로 명시했다. BleepingComputer에 따르면 Shadowserver는 인터넷상에서 NetScaler 지문이 확인되는 IP 주소 21,000개 이상을 추적하고 있으며, 이 중 20,000개 가까이는 ADC 어플라이언스, 1,500개를 조금 넘는 수는 Gateway 인스턴스다. 다만 이 가운데 얼마나 많은 수가 허니팟이거나 이미 패치됐거나 취약한 방식으로 구성돼 있는지는 알려지지 않았다.
이번 수정은 올해 공격자들이 악용한 여러 NetScaler 결함에 뒤이은 것이다. Citrix는 이달 초 서비스 거부 제로데이인 CVE-2026-88779에 대한 긴급 업데이트를 배포했다. The Register는 이 결함의 점수가 8.7이라고 전했으며, BleepingComputer에 따르면 연구원과 관리자들은 이후 이 결함이 코드 실행도 가능하게 했다고 밝혔다. The Register에 따르면 이 결함과 새 결함은 모두 SAML 구성에서의 메모리 오버플로와 관련이 있다. 구월에 Citrix는 악용된 제로데이 두 건인 CVE-2026-88771과 CVE-2026-88772를 수정했으며, Google 연구원들은 CVE-2026-88772를 악용하는 캠페인이 적어도 구월 초부터 진행돼 왔다고 밝혔다. BleepingComputer는 또한 CISA가 2021년 십일월 이후 Citrix 취약점 27개를 실제 악용 중인 것으로 등재했으며, 그중 일곱 건은 랜섬웨어 공격에 사용됐다고 덧붙였다.
왜 중요한가
NetScaler ADC와 Gateway는 네트워크 경계에 위치하며, 최근 몇 주 동안 공격자들은 여러 NetScaler 결함을 악용했고 일부는 패치가 나오기 전이었다. Citrix는 현재까지 이 결함이 악용된 사례는 없다고 밝혔지만, 이 결함의 점수는 실제로 악용된 CVE-2026-88779보다 높다. Shadowserver는 온라인상에서 21,000개 이상의 NetScaler 시스템을 확인하고 있으나, 그중 얼마나 많은 수가 취약한 SAML 구성으로 운영되는지는 불분명하다. 자체 어플라이언스를 운영하는 조직은 빌드와 SAML 역할을 확인하고 업데이트해야 한다.
타임라인
· 게시
주제#Citrix#NetScaler#CVE-2026-107406#취약점#SAML
출처
이 기사는 다음 출처를 바탕으로 합니다. 전체 맥락은 출처에서 확인하세요.
- 1Citrix (Cloud Software Group) · 1차 출처Citrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-107406support.citrix.com
- 2The Register · 보도Citrix gives NetScaler admins another critical reason to patchwww.theregister.com
- 3BleepingComputer · 보도Citrix warns admins to patch new NetScaler RCE flaw immediatelywww.bleepingcomputer.com



