
Citrix NetScaler CTX697096(CVE-2026-88771–88778)에 대한 읽기 전용 검사기: 빌드, CVE 사전 조건 및 업그레이드 위험을 검증하고, 침해 여부에 대한 공개 IoC를 전수 조사합니다.
Citrix NetScaler ADC / NetScaler Gateway 보안 권고 CTX697096(CVE-2026-88771 ~ CVE-2026-88778 포함)에 대한 읽기 전용 사전 조건 및 노출 검사기입니다.
⚠️ CVE-2026-88771과 CVE-2026-88772는 실제 공격에 악용되고 있으며 CISA KEV 카탈로그에 등재되어 있습니다. 지금 업그레이드하고, 인터넷에 노출된 어플라이언스는 침해된 것으로 간주하십시오.
🚨 10월 2일 이후 새로운 사항: SAML 제로데이가 패치된 어플라이언스도 공격합니다. Citrix는 CTX697096과는 별개의 새로운 문제를 확인했습니다. 조작된 SAML 요청이 수정된 빌드의 NetScaler를 충돌시키며, 패치된 어플라이언스에서 명령이 실행되는 것이 목격되었습니다. 설정에
add authentication samlAction또는add authentication samlIdPProfile이 있으면 영향을 받습니다 (Citrix 지침). Citrix는 10월 3일 새로운 responder 정책을 발표했습니다: Citrix Support에 요청하십시오, 그리고 새 권고와 빌드가 나오는 즉시 업그레이드하십시오. 검사기 v1.11은 영향을 받는지, 완화 정책이 바인딩되어 있고 Responder 기능이 켜져 있는지, 그리고 10월 2일 이후의 주입 시도를 "실행되었을 수 있음"으로 보고합니다.
각 NetScaler에 대해 네 가지 질문에 답합니다:
--ioc를 사용하면 지금까지 공개된 CVE-2026-88771의 모든 공개 침해 지표를 검사하고, 공격 트래픽이 수정 전에 왔는지 후에 왔는지 알려줍니다.배경, 타임라인, 단계별 해결 방법은 함께 제공되는 블로그 글을 참조하십시오: CVE-2026-88771 ~ CVE-2026-88778 – 알아야 할 사항과 NetScaler 수정 방법.
의존성이 없는 단일 POSIX 셸 스크립트입니다. 어플라이언스 자체에서 또는 내보낸 ns.conf에 대해 모든 Linux, macOS 또는 WSL 머신에서 실행됩니다.
스위치 없이 스크립트는 노출 및 수정 상태를 검사합니다. --ioc를 사용하면 침해 여부도 검사합니다: 지금까지 공개된 CVE-2026-88771 및 CVE-2026-88772의 모든 공개 침해 지표로, Mandiant/GTIG, Unit 42, Arctic Wolf, watchTowr, CERT-EU, GreyNoise, Beazley Security, Elastic, PitScaler.com 및 그 출처 등에서 수집했습니다 (아래 크레딧 참조).
공식 Citrix IoC 스캔 대신이 아니라 함께 사용하십시오.
- 공식 IoC는 NetScaler Console(Security Advisory, 그다음 Indicators of Compromise) 또는 Citrix Support를 통해서만 제공됩니다. 일부 흔적은 메모리에만 존재할 수 있으므로 업그레이드나 재부팅 전에 먼저 해당 스캔을 실행하십시오.
- 이 스크립트는 공개된 지표만 알고 있습니다. 깨끗한 결과는 아직 박스에 남아 있는 파일과 로그에서 그러한 지표가 발견되지 않았음을 의미합니다. 어플라이언스가 결코 침해되지 않았다는 것을 증명하지는 않습니다. 로그 보존 라인을 확인하여 얼마나 거슬러 올라가는지 보십시오.
- HA 쌍에서는 양쪽 노드에서 실행하십시오. HA 파일 동기화는 웹셸을 피어로 복사합니다.
--ioc가 검사하는 것 (어플라이언스 전용)맥락: 깨끗한 결과는 얼마나 가치가 있는가?
installns가 /flash로 복사하는 커널(ns-<build>.gz)과 설치 후 첫 부팅(/var/nsinstall/installns_state_post_reboot)에서 가져옵니다. 모든 공격 라인은 이 시각 전후로 태그되며, 출력은 날짜의 출처를 표시합니다. 취약한 빌드에서는 노출이 시작된 시점을, 또는 더 새로운 빌드가 설치되었지만 아직 실행되지 않았음을 보여줍니다. 필요하면 --fixdate로 재정의하십시오.ns.log, notice.log, httpaccess-vpn.log의 로그 보존. 7일 미만 보존되면 경고합니다. 로그 기반 검사는 그보다 더 거슬러 볼 수 없기 때문입니다.