인프라·보안 · 원격접속 게이트웨이 · 인증 우회
시트릭스 넷스케일러 인증 우회 공격 시도 관측 - 게이트웨이·AAA 설정 여부부터 확인하세요
시트릭스가 8월 19일 넷스케일러 ADC·게이트웨이의 인증 우회 결함 CVE-2026-19490 을 공지했고, 9월 3일부터 이를 노린 공격 시도가 보도됐다. CVSS v4.0 점수는 9.3 이며, 장비가 게이트웨이나 AAA 가상서버로 설정돼 있을 때 영향을 받는다. 미국 CISA 는 9월 9일 악용 목록에 올리고 연방기관에 9월 12일까지 조치하라고 요구했다.

시트릭스(Cloud Software Group)가 2026년 8월 19일 넷스케일러 ADC 와 넷스케일러 게이트웨이의 보안 공지 CTX696939 를 냈다. 공지에 담긴 두 결함 중 CVE-2026-19490 은 대체 경로를 통한 인증 우회이고 CVSS v4.0 점수는 9.3, CVE-2026-19489 는 메모리 초과로 예측 불가능한 동작이나 서비스 거부로 이어지는 결함이고 점수는 8.8 이다.
공지에 따르면 영향 범위는 설정 조건이 붙는다. CVE-2026-19490 은 장비가 게이트웨이(SSL VPN, ICA 프록시, CVPN, RDP 프록시)나 AAA 가상서버로 설정돼 있을 때 해당하며, SAML 액션 관련 조건은 판에 따라 다르다. CVE-2026-19489 는 LSN 그룹 설정에서 SIP ALG 가 켜져 있어야 한다. 제품 이름만으로 모든 설치본이 해당한다고 볼 수는 없고, 각자의 설정을 확인해야 한다.
확인된 사실
- 공지
- CTX696939, 2026-08-19 공개 (시트릭스 공식 공지)
- CVE-2026-19490
- 대체 경로를 통한 인증 우회, CVSS v4.0 9.3 (시트릭스 공식 공지)
- CVE-2026-19489
- 메모리 초과, 서비스 거부 가능, CVSS v4.0 8.8 (시트릭스 공식 공지)
- 영향 판
- 14.1 은 14.1-73.32 미만, 13.1 은 13.1-63.21 미만, FIPS 는 14.1-73.32 FIPS 미만, FIPS/NDcPP 는 13.1-37.277 미만 (시트릭스 공식 공지)
- 조건
- 게이트웨이 또는 AAA 가상서버 설정(19490), LSN 그룹의 SIP ALG 활성화(19489) (시트릭스 공식 공지)
- 공지 시점 악용 언급
- 없음 (시트릭스 공식 공지) / 8월 19일 기준 악용 미관측 (Rapid7, Help Net Security 보도)
- 공격 시도 관측
- 2026-09-03 시작, 9월 8일까지 56건, 그중 36건이 9월 8일 하루 (The Hacker News)
- CISA 악용 목록 등재
- 2026-09-09, 연방기관 조치 기한 2026-09-12 (The Hacker News)
공지에서 악용까지 2주
Help Net Security 는 8월 21일 보도에서 Rapid7 이 8월 19일 기준으로 악용을 관측하지 못했다고 전했다. 시트릭스 공지에도 알려진 악용에 관한 언급은 없다. 그로부터 약 2주 뒤인 9월 3일부터 상황이 달라졌다. The Hacker News 는 9월 10일 보도에서 허니팟 시스템을 겨냥한 시도가 9월 3일부터 관측됐고 9월 8일까지 56건, 그중 36건이 9월 8일 하루에 기록됐다고 전했다.
이 숫자는 공격 시도 건수다. 실제 침해가 일어났다는 내용은 해당 보도에 없다. 시도가 늘었다는 사실과 피해가 발생했다는 사실은 구별해서 읽어야 한다.
조치는 공지가 안내한 판으로 올리는 것이다. 14.1 계열은 14.1-73.32 이상, 13.1 계열은 13.1-63.21 이상이며 FIPS 계열은 별도 판이 있다. 공지는 넷스케일러 인스턴스를 쓰는 Secure Private Access 하이브리드 구성도 영향 범위에 포함된다고 적었다.
Our view
트리루의 시각 - 원격접속 장비는 「공개 웹 서비스」로 보고 점검한다
원격접속 게이트웨이는 사내에서 쓰는 물건이지만 접속을 받으려면 인터넷 쪽에 열려 있어야 한다. 그래서 방화벽 안쪽이라는 이유로 점검 순위를 미루면 실제 노출 상태와 어긋난다. 이번 결함이 영향을 주는 조건도 「게이트웨이나 AAA 로 쓰고 있을 때」, 즉 실제로 외부 접속을 받고 있을 때다.
우리는 세 가지를 권한다. 첫째, 공지의 조건문을 읽고 우리 설정이 해당하는지부터 확인한다. 조건이 붙은 결함은 해당 여부에 따라 대응의 급이 달라진다. 둘째, 올려야 할 판과 현재 판을 장비 목록에 적어 둔다. 셋째, 인증 우회 결함은 성격상 로그에 정상 접속처럼 남을 수 있으므로, 패치 후에도 그 기간의 접속 기록과 계정 변경 이력을 확인한다.
마지막 한 가지는 기록이다. 접속 출처가 로그에 남지 않으면, 사고가 났을 때 「누가 언제 어디서 들어왔는가」를 되짚을 자료가 없다. 외부에 열리는 지점마다 접속 기록을 남겨 두는 일은 사고를 막지는 못해도 사고 뒤에 확인할 수 있는 범위를 넓힌다.
출처 · 이 기사는 아래 소식을 직접 확인해 트리루의 문장으로 다시 썼습니다
- 01
시트릭스(Cloud Software Group) 공식 보안 공지 · 2026.08.19 게재 · 2026.09.12 확인
확인한 것: 두 CVE 의 성격·CVSS v4.0 점수와 벡터·영향 판·설정 조건·고친 판·하이브리드 구성 포함 여부. 알려진 악용 언급 없음
https://support.citrix.com/external/article/CTX696939/netscaler-adc-and-netscaler-gateway-secu.html
- 02
CISA Flags Exploited Cisco, Citrix, Fortinet Flaws, Sets Sept. 12 Federal Patch Deadline
The Hacker News · Ravie Lakshmanan · 2026.09.10 게재 · 2026.09.12 확인
확인한 것: 9월 3일부터의 허니팟 대상 시도 56건과 9월 8일 36건·CISA 등재일과 9월 12일 기한
https://thehackernews.com/2026/09/cisa-flags-exploited-cisco-citrix.html
- 03
Citrix urges customers to fix critical NetScaler authentication bypass (CVE-2026-19490)
Help Net Security · Sinisa Markovic · 2026.08.21 게재 · 2026.09.12 확인
확인한 것: 공지 직후 상황·Rapid7 의 8월 19일 기준 악용 미관측·영향 판과 고친 판 정리
https://www.helpnetsecurity.com/2026/08/21/citrix-netscaler-gateway-cve-2026-19490/
이 글은 AI 도구를 활용해 초안을 작성하고, 출처 자료와 내용을 대조해 편집했습니다. 기사의 사실과 트리루의 해설을 구별해 전합니다.
제작 방식과 이미지 사용, 정정 절차는 콘텐츠 제작·검토 기준에서 확인하실 수 있습니다.