Ce document décrit les bogues du logiciel sans fil signalés avec les versions de sécurité renforcée publiées pour l'avis Cisco IOS® XE d'août 2026.
Ce document fournit des conseils de mise à niveau pour répondre aux avis de sécurité, FN74383 et aux problèmes critiques.
Le 5 août 2026, Cisco a publié le document Cisco IOS XE Security Hardening Advisory qui a un impact sur plusieurs plates-formes, y compris, mais sans s'y limiter, les contrôleurs LAN sans fil de la gamme 9800. Comme l'indique la documentation, cet avis traite de plusieurs vulnérabilités découvertes en interne suite à une analyse complète de la sécurité interne par l'équipe d'ingénierie de Cisco IOS XE.
Plates-formes sans fil incluses dans la révision
Catalyst Wireless 9800 (C9800-L, C9800-CL, C9800-40, C9800-80)
WLC sans fil Cisco 9800 (CW9800L, CW9800M, CW9800H1/H2)
Sans fil 9800 intégré sur commutateur Catalyst (9800-SW) - prend uniquement en charge le déploiement SDA
Points d'accès de la gamme Catalyst 11ax 91xx basés sur COS (9105/9115/9117/9120/9130/9136/9164/9166)
Points d'accès sans fil Cisco 917x (CW9171/CW9172/CW9174/CW9176/CW9178/CW9179)
| Version du logiciel Cisco IOS XE | Première Version Fixe |
| 17.9 | 17.9.10 |
| 17.12 | 17.12.8 |
| 17.15 | 17.15.6 |
| 17.18 | 17.18.4, 17.18.4a* |
| 26.1 | 26.1.2 |
Tableau 1. Versions logicielles incluses dans la révision et versions durcies correspondantes
Dans les versions renforcées pour la sécurité mentionnées dans le tableau 1, certains problèmes critiques ont été identifiés qui peuvent affecter votre utilisation de ces versions :
ID de bogue Cisco CSCwv93265 :
Symptôme : Échecs de connectivité client ou d'itinérance lors de l'utilisation des fonctionnalités OpenRoaming, WPA3, 11k, 11v, 11r.
Plates-formes concernées : Tout le contrôleur sans fil Cisco 9800 et le package sans fil pour Cat9K.
Version du logiciel concerné : Cisco IOS XE 26.1.2, Cisco IOS XE 17.18.4a, Cisco IOS XE 17.18.4, Cisco IOS XE 17.15.6, Cisco IOS XE 17.12.8, Cisco IOS XE 17.9.10.
Un APSP correctif est disponible pour toutes les versions. Cisco recommande de déployer APSP sur tous les déploiements exécutant la version de sécurisation renforcée.
Remarque : Ce programme APSP est exceptionnellement disponible pour les clients disposant de licences Essentials. Contactez le TAC pour qu'il soit publié au cas où vous ne pourriez pas le télécharger.
Version fixe :
| C9800-L | CW9800-L | C980-40 | C980-80 | C9800-CL | CW9800-M | CW9800-H1 | CW9800-H2 | Commutateurs cat9k | C9350 | CEE-sur-9100 | |
| 17.15.6 | APSP-Link | S. O. | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | S. O. | Contactez le TAC pour obtenir une conception spéciale |
| 17.18.4 bis | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | S. O. | S. O. | S. O. |
| 17.18.4 | S. O. | S. O. | S. O. | S. O. | S. O. | S. O. | S. O. | S. O. | APSP-Link | S. O. | S. O. |
| 17.12.8 | APSP-Link | S. O. | APSP-Link | APSP-Link | S. O. | S. O. | S. O. | APSP-Link | S. O. | Passer au train 17.15 | |
| 26.1.2 | liaison APSP | liaison APSP | liaison APSP | liaison APSP | liaison APSP | liaison APSP | liaison APSP | liaison APSP | liaison APSP | liaison APSP | S. O. |
| 17.9.10 | APSP-Link | S. O. | APSP-Link | APSP-Link | S. O. | S. O. | S. O. | APSP-Link | S. O. | Passer au train 17.15 |
Tableau 2. Liaisons APSP pour différentes plates-formes WLC 9800
ID de bogue Cisco CSCwv98483
Symptôme : Les clients sans fil ancrés bloqués à IP_Learn lorsque C9800-L, CW9800-L, C9800-CL sont configurés comme WLC étranger.
Plates-formes concernées : C9800-L, CW9800-L, C9800-CL (uniquement dans le scénario Guest-Anchor où les plates-formes affectées agissent comme des WLC étrangers).
Version du logiciel concerné : Cisco IOS XE 26.1.2, Cisco IOS XE 17.18.4a, Cisco IOS XE 17.15.6.
Solution de contournement: Activez le cryptage de liaison de données de mobilité au niveau du tunnel entre l'élément étranger et l'élément d'ancrage :
wireless mobility group member mac-address <peer_mac> ip <peer_ip> public-ip <peer_ip> group <peer_group> data-link-encryption
Version fixe :
| Product (produit) |
C9800L |
CW9800L |
C9800-CL |
| 17.15.6 |
S. O. |
||
| 17.18.4 bis |
|||
| 26.1.2 |
Pour résoudre les problèmes critiques et de conseil signalés sur les versions sécurisées renforcées, Cisco recommande :
La mise à niveau de Cisco IOS XE sur les WLC 9800 configurés dans des configurations redondantes non redondantes ou haute disponibilité (HA) peut tirer parti de divers mécanismes tels que :
Pour plus de détails, référez-vous au Guide de démarrage rapide de mise à niveau WLC 9800.
En outre, les problèmes critiques nécessitent l'application de correctifs avec Software Maintenance Update (SMU) et Access Point Service Pack (APSP).
Pour plus de détails sur les différentes options de correctifs prises en charge par le WLC 9800, référez-vous au Guide de mise à niveau de correctifs et de points d'accès roulants pour le WLC 9800.
Pour planifier votre fenêtre de maintenance pour la mise à niveau + l'application de correctifs de Cisco IOS XE avec chaque mécanisme de mise à niveau, tenez compte des temps d'arrêt et de l'impact décrits dans cette section.
Durée totale pendant laquelle le service peut être affecté (WLC ou points d'accès désactivés OU connectivité/itinérance du client affectée) = Temps nécessaire aux points d'accès pour migrer du WLC principal vers le WLC N+1, qui est dicté par la vitesse du réseau entre le point d'accès et les WLC.
Durée totale pendant laquelle le service peut être affecté (WLC ou points d'accès sont en panne OU la connectivité/l'itinérance du client est affectée) = Temps nécessaire au rechargement du WLC principal + Temps nécessaire au téléchargement de la version renforcée de Cisco IOS XE du WLC principal sur CAPWAP et au réenregistrement sur le WLC principal. (Doublez ce temps si le correctif SMU est appliqué) + Temps nécessaire à tous les points d'accès pour télécharger le correctif APSP du WLC principal et pour se réenregistrer sur le WLC principal.
Les points d'accès sont-ils affectés par cet avis de sécurité ?
Les points d'accès basés sur COS ont été inclus dans l'examen de la sécurité et les correctifs correspondants sont incorporés dans les versions renforcées de Cisco IOS XE.
Quel est le risque pour les WLC AireOS ?
Les WLC AireOS n'ont pas été inclus dans l'examen de sécurité car ils ont atteint leur date de fin d'assistance (LDoS).
Existe-t-il une version qui inclut tous les correctifs afin qu'une seule action de mise à niveau puisse être effectuée ?
Cisco envisage cette possibilité et peut publier des informations supplémentaires si elles deviennent disponibles. Une version spéciale de signalisation est disponible et inclut le PAA sur demande du TAC. Cette version spéciale d'escalade ne permet pas d'installer d'autres SMU ou APSP sur elle et elle contient uniquement le correctif d'APSP1.
| Révision | Date de publication | Commentaires |
|---|---|---|
3.0 |
17-Aug-2026
|
Ajout d'une remarque sur les clients disposant d'une licence Cisco Essentials et sur le lien APSP 26.1 |
2.0 |
14-Aug-2026
|
Ajout du CEE sur le point d'accès |
1.0 |
13-Aug-2026
|
Première publication |