Este documento describe los errores de software inalámbrico notificados con las versiones de seguridad reforzada publicadas para el aviso de Cisco IOS® XE en agosto de 2026.
Este documento proporciona una guía de actualización para abordar Security Advisory, FN74383 y los problemas críticos.
El 5 de agosto de 2026, Cisco publicó el aviso de refuerzo de la seguridad de Cisco IOS XE que afecta a varias plataformas, incluidos, entre otros, los controladores de LAN inalámbrica de la serie 9800. Como se ha documentado, este aviso aborda varias vulnerabilidades descubiertas internamente como resultado de una revisión de seguridad interna exhaustiva realizada por el departamento de ingeniería de Cisco IOS XE.
Plataformas inalámbricas incluidas en la revisión
Catalyst Wireless 9800 (C9800-L, C9800-CL, C9800-40, C9800-80)
WLC Cisco Wireless 9800 (CW9800L, CW9800M, CW9800H1/H2)
Red inalámbrica integrada 9800 en switch Catalyst (9800-SW): solo admite la implementación de SDA
Puntos de acceso Catalyst 11ax 91xx Series basados en COS (9105/9115/9117/9120/9130/9136/9164/9166)
Puntos de acceso inalámbricos de Cisco serie 917x (CW9171/CW9172/CW9174/CW9176/CW9178/CW9179)
| Versión del software Cisco IOS XE | Primera versión fija |
| 17.9 | 17.9.10 |
| 17.12 | 17.12.8 |
| 17.15 | 17.15.6 |
| 17.18 | 17.18.4, 17.18.4a* |
| 26.1 | 26.1.2 |
Tabla 1. Versiones de software incluidas en la revisión y las correspondientes versiones reforzadas
En las versiones reforzadas de seguridad mencionadas en la tabla 1, se han identificado algunos problemas importantes que pueden afectar al uso de estas versiones:
ID de bug de Cisco CSCwv93265:
Síntoma: Errores de conectividad de cliente o itinerancia cuando se están utilizando las funciones de OpenRoaming, WPA3, 11k, 11v, 11r.
Plataformas afectadas: Todo el controlador inalámbrico Cisco 9800 y el paquete inalámbrico para Cat9K.
Versión de software afectada: Cisco IOS XE 26.1.2, Cisco IOS XE 17.18.4a, Cisco IOS XE 17.18.4, Cisco IOS XE 17.15.6, Cisco IOS XE 17.12.8 y Cisco IOS XE 17.9.10.
Hay un APSP correctivo disponible para todas las versiones. Cisco recomienda implementar APSP en todas las implementaciones que ejecuten la versión de refuerzo.
Nota: Esta APSP también está excepcionalmente disponible para los clientes de licencias Essentials. Póngase en contacto con el TAC para que lo publique en caso de que no pueda descargarlo.
Versión fija:
| C980-L | CW9800-L | C9800-40 | C9800-80 | C9800-CL | CW9800-M | CW9800-H1 | CW9800-H2 | Switches cat9k | C9350 | EWC-on-9100 | |
| 17.15.6 | APSP-Link | NA | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | NA | Póngase en contacto con el TAC para obtener la construcción especial de ingeniería |
| 17.18.4 bis | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | NA | NA | NA |
| 17.18.4 | NA | NA | NA | NA | NA | NA | NA | NA | APSP-Link | NA | NA |
| 17.12.8 | APSP-Link | NA | APSP-Link | APSP-Link | NA | NA | NA | APSP-Link | NA | Mover a 17.15 tren | |
| 26.1.2 | link APSP | link APSP | link APSP | link APSP | link APSP | link APSP | link APSP | link APSP | link APSP | link APSP | NA |
| 17.9.10 | APSP-Link | NA | APSP-Link | APSP-Link | NA | NA | NA | APSP-Link | NA | Mover a 17.15 tren |
Tabla 2. Enlaces APSP para diferentes plataformas WLC 9800
ID de bug de Cisco CSCwv98483
Síntoma: Clientes inalámbricos anclados atascados en IP_Learn cuando C9800-L, CW9800-L, C9800-CL están configurados como WLC externo.
Plataformas afectadas: C9800-L, CW9800-L, C9800-CL (solo en el escenario Guest-Anchor donde las plataformas afectadas actúan como WLC externo).
Versión de software afectada: Cisco IOS XE 26.1.2, Cisco IOS XE 17.18.4a y Cisco IOS XE 17.15.6.
Solución alternativa: Habilite el cifrado de link de datos de movilidad en el túnel entre el extranjero y el anclaje:
wireless mobility group member mac-address <peer_mac> ip <peer_ip> public-ip <peer_ip> group <peer_group> data-link-encryption
Versión fija:
| Producto |
C9800L |
CW9800L |
C9800-CL |
| 17.15.6 |
NA |
||
| 17.18.4 bis |
|||
| 26.1.2 |
Para abordar los problemas críticos y de asesoramiento de las versiones reforzadas de seguridad, Cisco recomienda:
La actualización de Cisco IOS XE en los WLC 9800 configurados en configuraciones redundantes no redundantes o de alta disponibilidad (HA) puede aprovechar diversos mecanismos como:
Para obtener más detalles, consulte la Guía de Inicio Rápido de Actualización de 9800 WLC.
Además, los problemas críticos requieren la aplicación de parches con Software Maintenance Update (SMU) y Access Point Service Pack (APSP).
Para obtener detalles sobre las diversas opciones de parches soportadas por el WLC 9800, consulte la Guía de Actualización de Parches y Rolling AP para el WLC 9800.
Para planificar su ventana de mantenimiento para la actualización + aplicación de parches de Cisco IOS XE con cada uno de los mecanismos de actualización, tenga en cuenta el tiempo de inactividad y el impacto documentados en esta sección.
Duración total en la que el servicio puede verse afectado (el WLC o los AP están inactivos O la conectividad/itinerancia del cliente se ve afectada) = Tiempo que los AP tardan en migrar del WLC principal al WLC N+1 que es dictado por la velocidad de la red entre el AP y los WLC.
Duración total en la que el servicio puede verse afectado (el WLC o los AP están inactivos O la conectividad/itinerancia del cliente se ve afectada) = Tiempo que tarda el WLC primario en recargarse + Tiempo que tardan todos los AP en descargar la versión reforzada de Cisco IOS XE del WLC primario sobre CAPWAP y en registrarse nuevamente en el WLC primario. (Doble este tiempo si se aplica el parche SMU) + Tiempo que tardan todos los AP en descargar el parche APSP del WLC primario y en registrarse nuevamente en el WLC primario.
¿Los AP se ven afectados por este aviso de seguridad?
Los puntos de acceso basados en COS se incluyeron en la revisión de seguridad y las correcciones correspondientes se incorporan en las versiones reforzadas de Cisco IOS XE.
¿Cuál es el riesgo para los WLC de AireOS?
Los WLC de AireOS no se incluyeron en la revisión de seguridad ya que han alcanzado el Día final de soporte técnico (LDoS).
¿Hay alguna versión que incluya todas las correcciones para que se pueda realizar una sola acción de actualización?
Cisco está considerando esta posibilidad y puede publicar más información si está disponible. Hay disponible una versión especial de escalada que incluye el APSP al solicitar el TAC. Esa versión especial de escalada no permite que se instalen más SMU o APSP y solo contiene la corrección de APSP1.
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
3.0 |
17-Aug-2026
|
Se ha añadido una nota sobre los clientes de licencias de Cisco Essentials, así como el enlace 26.1 APSP |
2.0 |
14-Aug-2026
|
Agregado EWC-on-AP |
1.0 |
13-Aug-2026
|
Versión inicial |