In diesem Dokument werden die Wireless-Softwarefehler beschrieben, die bei den für das Cisco IOS® XE-Gutachten vom August 2026 veröffentlichten Versionen für erhöhte Sicherheit gemeldet wurden.
Dieses Dokument enthält Upgrade-Anleitungen für die Sicherheitsempfehlung, FN74383 und die wichtigsten Probleme.
Am 5. August 2026 hat Cisco einen Cisco IOS XE Security Hardening Advisory veröffentlicht, der sich auf mehrere Plattformen auswirkt, darunter u. a. Wireless LAN Controller der Serie 9800. Wie dokumentiert, behebt dieser Ratgeber mehrere intern entdeckte Schwachstellen, die sich aus einer umfassenden internen Sicherheitsüberprüfung durch Cisco IOS XE Engineering ergeben haben.
Wireless-Plattformen im Test enthalten
Catalyst Wireless 9800 (C9800-L, C9800-CL, C9800-40, C9800-80)
Cisco Wireless 9800 WLC (CW9800L, CW9800M, CW9800H1/H2)
Integriertes Wireless 9800 auf Catalyst Switch (9800-SW) - unterstützt nur SDA-Bereitstellung
COS-basierte Catalyst Access Points der Serie 11ax 91xx (9105/9115/9117/9120/9130/9136/9164/9166)
Cisco Wireless Access Points der Serie 917x (CW9171/CW9172/CW9174/CW9176/CW9178/CW9179)
| Cisco IOS XE Softwareversion | Erste feste Version |
| 17.9 | 17.9.10 |
| 17.12 | 17.12.8 |
| 17.15 | 17.15.6 |
| 17.18 | 17.18.4, 17.18.4a* |
| 26.1 | 26.1.2 |
Tabelle 1. In der Prüfung enthaltene Software-Versionen und entsprechende Versionen mit eingeschränkter Funktionalität
In den sicherheitsoptimierten Versionen in Tabelle 1 wurden einige kritische Probleme identifiziert, die sich auf Ihre Verwendung dieser Versionen auswirken können:
Cisco Bug-ID CSCwv93265:
Symptom: Client-Verbindungen oder Roaming-Fehler beim Einsatz von OpenRoaming-, WPA3-, 11k-, 11v- und 11r-Funktionen
Betroffene Plattformen: Alle Cisco Wireless Controller und Wireless-Pakete der Serie 9800 für Cat9K.
Betroffene Softwareversion: Cisco IOS XE 26.1.2, Cisco IOS XE 17.18.4a, Cisco IOS XE 17.18.4, Cisco IOS XE 17.15.6, Cisco IOS XE 17.12.8, Cisco IOS XE 17.9.10
Für alle Releases steht ein korrigierender APSP zur Verfügung. Cisco empfiehlt, APSP auf allen Bereitstellungen mit der Härtungsfreigabe bereitzustellen.
Anmerkung: Dieser APSP steht in Ausnahmefällen auch Kunden mit Essentials-Lizenzen zur Verfügung. Wenden Sie sich an das TAC, um die Veröffentlichung zu veranlassen, falls Sie sie nicht herunterladen können.
Feste Version:
| C9800-L | CW9800-L | C9800-40 | C9800-80 | C9800-CL | CW9800-M | CW9800-H1 | CW9800-H2 | Cat9k-Switches | C9350 | EWC in den 1990er Jahren | |
| 17.15.6 | APSP-Link | NA | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | NA | Kontaktieren Sie das TAC, um eine technische Sondererstellung zu erhalten. |
| 17,18,4a | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | NA | NA | NA |
| 17.18.4 | NA | NA | NA | NA | NA | NA | NA | NA | APSP-Link | NA | NA |
| 17.12.8 | APSP-Link | NA | APSP-Link | APSP-Link | NA | NA | NA | APSP-Link | NA | Umzug in 17.15 Uhr | |
| 26.1.2 | APSP-Verbindung | APSP-Verbindung | APSP-Verbindung | APSP-Verbindung | APSP-Verbindung | APSP-Verbindung | APSP-Verbindung | APSP-Verbindung | APSP-Verbindung | APSP-Verbindung | NA |
| 17.9.10 | APSP-Link | NA | APSP-Link | APSP-Link | NA | NA | NA | APSP-Link | NA | Umzug in 17.15 Uhr |
Tabelle 2. APSP-Links für verschiedene 9800 WLC-Plattformen
Cisco Bug-ID CSCwv98483
Symptom: Verankerte Wireless-Clients bleiben bei IP_Learn hängen, wenn C9800-L, CW9800-L, C9800-CL als ausländischer WLC konfiguriert sind.
Betroffene Plattformen: C9800-L, CW9800-L, C9800-CL (nur im Guest-Anchor-Szenario, bei dem die betroffenen Plattformen als fremder WLC fungieren).
Betroffene Softwareversion: Cisco IOS XE 26.1.2, Cisco IOS XE 17.18.4a, Cisco IOS XE 17.15.6.
Problemumgehung: Aktivieren Sie die Mobility Data-Link-Verschlüsselung im Tunnel zwischen dem Fremd- und dem Ankerpunkt:
wireless mobility group member mac-address <peer_mac> ip <peer_ip> public-ip <peer_ip> group <peer_group> data-link-encryption
Feste Version:
| Produkt |
C9800L |
CW9800L |
C9800-CL |
| 17.15.6 |
NA |
||
| 17,18,4a |
|||
| 26.1.2 |
Cisco empfiehlt Folgendes, um sowohl auf beratende als auch auf kritische Probleme bei sicherheitskritischen Versionen einzugehen:
Das Cisco IOS XE-Upgrade auf 9800 WLCs, die in nicht redundanten oder hochverfügbaren redundanten Konfigurationen konfiguriert sind, kann verschiedene Mechanismen nutzen, darunter:
Weitere Informationen finden Sie in der 9800 WLC Upgrade Quick Start Guide.
Darüber hinaus erfordern die kritischen Probleme Patches mit dem Software Maintenance Update (SMU) und dem Access Point Service Pack (APSP).
Weitere Informationen zu den verschiedenen Patching-Optionen, die vom 9800 WLC unterstützt werden, finden Sie im Patching and Rolling AP Upgrade Guide for 9800 WLC.
Bei der Planung Ihres Wartungsfensters für das Cisco IOS XE-Upgrade + Patching mit jedem Upgrade-Mechanismus müssen Sie die in diesem Abschnitt dokumentierten Ausfallzeiten und Auswirkungen berücksichtigen.
Gesamtdauer, während der der Service beeinträchtigt werden kann (entweder WLC oder die APs sind ausgefallen ODER die Client-Konnektivität/das Roaming ist beeinträchtigt) = Dauer der Migration der APs vom primären WLC zum N+1-WLC, die durch die Netzwerkgeschwindigkeit zwischen den APs und den WLCs bestimmt wird.
Gesamtdauer, während der der Service beeinträchtigt werden kann (WLC oder APs sind ausgefallen ODER Client-Konnektivität/Roaming ist beeinträchtigt) = Zeit für das erneute Laden des primären WLC + Zeit für das Herunterladen der gehärteten Cisco IOS XE-Version vom primären WLC über CAPWAP und für die Registrierung beim primären WLC. (Diese Zeit verdoppeln, wenn ein SMU-Patch angewendet wird) + Zeit für das Herunterladen von APSP für alle APs Patch vom primären WLC zu installieren und sich wieder beim primären WLC anzumelden.
Sind die APs von dieser Sicherheitsempfehlung betroffen?
COS-basierte Access Points wurden in die Sicherheitsüberprüfung einbezogen und die entsprechenden Fixes in die robusten Cisco IOS XE-Versionen integriert.
Welches Risiko besteht für AireOS WLCs?
AireOS WLCs wurden nicht in die Sicherheitsüberprüfung einbezogen, da sie den letzten Support-Tag (Last Day of Support, LDoS) erreicht haben.
Gibt es eine Version, die alle Korrekturen enthält, sodass eine einzige Upgrade-Aktion durchgeführt werden kann?
Cisco zieht dies in Betracht und kann weitere Informationen veröffentlichen, sobald diese verfügbar sind. Es ist eine spezielle Eskalationsversion verfügbar, die den APSP bei Anforderung des TAC enthält. Diese spezielle Version für Eskalationen erlaubt keine Installation weiterer SMUs oder APSPs und enthält nur den Fix von APSP1.
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
3.0 |
17-Aug-2026
|
Hinweis zu Kunden mit Cisco Essentials-Lizenzen sowie 26.1-APSP-Link hinzugefügt |
2.0 |
14-Aug-2026
|
EWC-on-AP hinzugefügt |
1.0 |
13-Aug-2026
|
Erstveröffentlichung |