Cloudflare WAF, Citrix NetScaler CVE-2026-8451·Kemp LoadMaster CVE-2026-8037 차단 룰 추가

Cloudflare는 2026년 7월 14일 WAF 릴리스에서 Citrix NetScaler ADC·Gateway와 Progress Kemp LoadMaster를 겨냥한 신규 탐지 룰을 공개했다. 두 항목 모두 인증 없이 악용 가능한 취약점으로 설명됐으며, Cloudflare Managed Ruleset에서 새 탐지 규칙의 기본 동작이 Log에서 Block으로 적용됐다.
추가된 신규 WAF 룰과 대상 취약점
이번 릴리스는 중요 인프라 환경에서 쓰일 수 있는 장비 취약점을 겨냥한 신규 룰 추가가 핵심이다. 대상은 Citrix NetScaler ADC 및 NetScaler Gateway의 CVE-2026-8451, Progress Kemp LoadMaster의 CVE-2026-8037이다.
Cloudflare가 공개한 규칙 설명에 따르면 두 룰 모두 기존 탐지 고도화가 아니라 신규 추가 항목이다. 관리형 룰셋에서 기본 조치가 Block으로 제시돼, 이미 Cloudflare WAF를 앞단에 둔 서비스는 관련 시도를 조기에 차단하는 운영 효과를 기대할 수 있다.
Citrix NetScaler CVE-2026-8451: SAML IdP 구성 장비의 메모리 노출
CVE-2026-8451은 입력 검증 부족으로 인해 발생하는 인증 없는 메모리 노출 취약점으로 소개됐다. 영향 대상은 SAML Identity Provider로 구성된 Citrix NetScaler ADC와 NetScaler Gateway다.
공격자는 비정상 요청을 보내 장비 메모리의 인접 영역을 과다 읽기하도록 유도할 수 있고, 그 결과 민감한 데이터 일부가 외부로 노출될 수 있다. SSO 연동이나 인증 게이트웨이 역할에 NetScaler를 사용하는 환경이라면, 인터넷 노출 구간과 SAML IdP 사용 여부를 우선 확인하는 것이 실무적으로 중요하다.
Kemp LoadMaster CVE-2026-8037: 사전 인증 원격 코드 실행
CVE-2026-8037은 Progress Kemp LoadMaster 로드밸런서에서 발생하는 OS 명령 주입 취약점으로 설명됐다. 원문은 이를 인증 없이 원격에서 악용 가능한 고위험 사전 인증 RCE로 분류한다.
로드밸런서나 애플리케이션 전면 프록시는 네트워크 경계에 위치하는 경우가 많아, 이런 유형의 취약점은 단순 웹 애플리케이션 취약점보다 운영 영향 범위가 넓을 수 있다. 특히 대외 서비스 분산, SSL 종료, 관리 기능을 한 장비가 함께 맡는 구성에서는 우회 경로와 관리면 노출 여부를 같이 점검할 필요가 있다.
운영자가 확인할 차단 정책 반영 포인트
Cloudflare Managed Ruleset 사용 조직은 해당 두 규칙이 실제로 활성화된 정책에 포함되는지 먼저 확인할 필요가 있다. 원문 기준으로 두 룰의 이전 동작은 Log, 새 동작은 Block이다.
규칙 식별자는 Citrix NetScaler 대응이 ...76973ac4, Progress Kemp LoadMaster 대응이 ...10233f36으로 제시됐다. 보안 운영 측면에서는 차단 이벤트 증가 여부, 오탐 발생 여부, 예외 정책 존재 여부를 함께 확인하는 편이 좋다.
IDC·서버호스팅·코로케이션 환경에서는 고객 장비나 임대형 ADC·로드밸런서 구성이 혼재할 수 있다. 이 경우 WAF 앞단 차단만으로 대응을 끝내기보다, 자산 목록에서 NetScaler SAML IdP 구성과 LoadMaster 노출 구간을 식별하고 고객 공지나 내부 점검 범위를 분리해 관리하는 것이 현실적이다.
핵심 포인트
- Cloudflare가 CVE-2026-8451과 CVE-2026-8037 대응 신규 WAF 룰을 추가했다.
- 두 신규 규칙은 Cloudflare Managed Ruleset에서 기본 동작이 Block으로 제시됐다.
- CVE-2026-8451은 SAML IdP로 구성된 Citrix NetScaler ADC·Gateway의 인증 없는 메모리 노출 취약점이다.
- CVE-2026-8037은 Progress Kemp LoadMaster의 인증 없는 사전 인증 RCE 취약점이다.