PDF(282.8 KB) Visualizza con Adobe Reader su diversi dispositivi
ePub(89.1 KB) Visualizza in diverse app su iPhone, iPad, Android, Sony Reader o Windows Phone
Mobi (Kindle)(80.2 KB) Visualizza su dispositivo Kindle o tramite app Kindle su più dispositivi
Aggiornato:17 agosto 2026
ID documento:226259
Linguaggio senza pregiudizi
La documentazione per questo prodotto è stata redatta cercando di utilizzare un linguaggio senza pregiudizi. Ai fini di questa documentazione, per linguaggio senza di pregiudizi si intende un linguaggio che non implica discriminazioni basate su età, disabilità, genere, identità razziale, identità etnica, orientamento sessuale, status socioeconomico e intersezionalità. Le eventuali eccezioni possono dipendere dal linguaggio codificato nelle interfacce utente del software del prodotto, dal linguaggio utilizzato nella documentazione RFP o dal linguaggio utilizzato in prodotti di terze parti a cui si fa riferimento. Scopri di più sul modo in cui Cisco utilizza il linguaggio inclusivo.
Informazioni su questa traduzione
Cisco ha tradotto questo documento utilizzando una combinazione di tecnologie automatiche e umane per offrire ai nostri utenti in tutto il mondo contenuti di supporto nella propria lingua. Si noti che anche la migliore traduzione automatica non sarà mai accurata come quella fornita da un traduttore professionista. Cisco Systems, Inc. non si assume alcuna responsabilità per l’accuratezza di queste traduzioni e consiglia di consultare sempre il documento originale in inglese (disponibile al link fornito).
Sommario
Introduzione
Questo documento descrive i bug del software wireless segnalati con le versioni per la sicurezza avanzata pubblicate per l'advisory di Cisco IOS® XE ad agosto 2026.
Introduzione
Questo documento fornisce linee guida per l'aggiornamento per risolvere i problemi relativi a Security Advisory, FN74383 e i problemi critici.
Il 5 agosto 2026 Cisco ha rilasciato Cisco IOS XE Security Hardening Advisory che ha un impatto su più piattaforme, tra cui, a titolo esemplificativo, i controller LAN wireless serie 9800. Come documentato, questo advisory affronta diverse vulnerabilità individuate internamente, risultanti da una revisione completa della sicurezza interna da parte di Cisco IOS XE Engineering.
Embedded Wireless 9800 su switch Catalyst (9800-SW) - supporta solo l'installazione SDA
Access point Catalyst serie 11ax 91xx basato su COS (9105/9115/9117/9120/9130/9136/9164/9166)
Cisco Wireless serie 917x Access Point (CW9171/CW9172/CW9174/CW9176/CW9178/CW9179)
Software Cisco IOS XE release
Prima release fissa
17.9
17.9.10
17.12
17.12.8
17.15
17.15.6
17.18
17.18.4, 17.18.4a*
26.1
26.1.2
Tabella 1. Versioni software incluse nella revisione e corrispondenti versioni finalizzate
*Nota: 17.18.4a supporta tutti i WLC autonomi. Per il controller LAN wireless incorporato sugli switch nelle distribuzioni SDA, usare il pacchetto wireless 17.18.4 compatibile con la versione 17.18.4 dello switch. La versione 17.18.4a non è disponibile per lo switch o il pacchetto wireless.
Bug critici
Nelle versioni con protezione avanzata indicate nella tabella 1, sono stati identificati alcuni problemi critici che possono influire sull'utilizzo di queste versioni:
Sintomo: Errori di connettività client o roaming quando sono in uso le funzionalità OpenRoaming, WPA3, 11k, 11v, 11r.
Piattaforme interessate: Tutti i controller wireless Cisco 9800 e il pacchetto wireless per Cat9K.
Versione software interessata: Cisco IOS XE 26.1.2, Cisco IOS XE 17.18.4a, Cisco IOS XE 17.18.4, Cisco IOS XE 17.15.6, Cisco IOS XE 17.12.8, Cisco IOS XE 17.9.10.
Per tutte le release è disponibile un'APSP correttiva. Cisco consiglia di distribuire APSP su tutte le distribuzioni che eseguono la release di protezione avanzata.
Nota: Questo programma è disponibile in via eccezionale anche per i clienti Essentials. Contattare TAC per farla pubblicare nel caso non sia possibile scaricarla.
Sintomo: Client wireless ancorati bloccati in IP_Learn quando C9800-L, CW9800-L, C9800-CL sono configurati come WLC esterno.
Piattaforme interessate: C9800-L, CW9800-L, C9800-CL (solo nello scenario Guest-Anchor in cui le piattaforme interessate agiscono come WLC esterno).
Versione software interessata: Cisco IOS XE 26.1.2, Cisco IOS XE 17.18.4a, Cisco IOS XE 17.15.6.
Soluzione temporanea: Abilitare la crittografia del collegamento dati di mobilità nel tunnel tra l'host esterno e l'ancoraggio:
wireless mobility group member mac-address <peer_mac> ip <peer_ip> public-ip <peer_ip> group <peer_group> data-link-encryption
Linee guida per l'aggiornamento per i problemi critici e di consulenza
Per risolvere i problemi critici e di consulenza segnalati nelle versioni con protezione avanzata, Cisco consiglia:
I clienti wireless che eseguono Cisco IOS XE versione 17.12, 17.15, 17.18 procedono con i passaggi 2, 3 e 4. I clienti wireless che eseguono Cisco IOS XE versione 17.9, 26.1, attendono che la patch APSP venga inviata a cisco.com PRIMA dell'aggiornamento. Per le date di rilascio delle patch, fare riferimento alla Tabella 2.
Prima dell'aggiornamento, eseguire i controlli di aggiornamento e le operazioni di ripristino documentate qui per ridurre l'impatto dovuto a FN74383.
Aggiornare la versione di Cisco IOS XE con protezione avanzata e la patch APSP nella stessa finestra di manutenzione per evitare che il servizio wireless venga compromesso.
Se l'ID bug Cisco CSCwv98483 è stato danneggiato, applicare la soluzione fino a quando l'unità SMU non sarà disponibile. Una volta pubblicata la SMU, i clienti devono applicare la patch SMU.
Considerazioni sui tempi di inattività per la pianificazione della finestra di manutenzione per l'aggiornamento e le patch di Cisco IOS XE
L'aggiornamento di Cisco IOS XE su 9800 WLC configurati in configurazioni ridondanti non ridondanti o ad alta disponibilità (HA) può utilizzare vari meccanismi, ad esempio:
Per pianificare la finestra di manutenzione per l'aggiornamento di Cisco IOS XE + l'applicazione di patch con ciascun meccanismo di aggiornamento, tenere conto dei tempi di inattività e dell'impatto documentati in questa sezione.
Aggiornamento software in servizio (ISSU)
Applicabile solo a coppie WLC 9800 in esecuzione in configurazione HA Stateful Switchover (HA SSO) e supportato solo tra i treni di rilascio a lunga durata e le relative release di manutenzione. (Non supportato nelle versioni con escalation e nei treni di rilascio di breve durata senza release di manutenzione).
ISSU fornisce un'esperienza di aggiornamento senza problemi supportando coppie 9800 in HA SSO, eseguendo diverse versioni software e sfruttando l'upgrade di rollup AP. Su una coppia 9800 HA operativa, il WLC in standby viene aggiornato e, dopo l'SSO, viene aggiornato il nuovo WLC in standby. Per informazioni dettagliate sul processo ISSU e sulle CLI e le istantanee GUI corrispondenti, consultare il documento sull'aggiornamento 9800 HA SSO con ISSU.
Eseguire i controlli di aggiornamento e il ripristino sui punti di accesso prima di avviare l'unità.
Con IOS, la durata dell'aggiornamento non è facilmente prevedibile. A seconda delle dimensioni dell'installazione e della velocità della rete, l'aggiornamento può richiedere diverse "ore".
Inoltre, l'ISSU sfrutta l'upgrade in sequenza degli AP, in cui gli AP vengono riavviati in modo scaglionato per ridurre al minimo i tempi di inattività. Tuttavia, in questo caso, significa che i client connessi agli access point con versione rinforzata continuano a sperimentare i problemi di connettività e roaming documentati negli ID bug Cisco CSCwv93265 e CSCwv98483 finché non viene applicata la patch al WLC dopo l'aggiornamento dell'IOS.
La SMU per l'ID bug Cisco CSCwv98483 è una patch a freddo che richiede il ricaricamento del WLC.
È possibile applicare APSP per Cisco con ID bug CSCwv93265 usando l'aggiornamento Rolling AP o in un'unica operazione. Se si utilizza l'aggiornamento in sequenza degli access point, a seconda delle dimensioni dell'implementazione, l'aggiornamento di tutti gli access point può richiedere diverse "ore" ed evitare definitivamente i bug critici noti.
Durata totale in cui il servizio può essere influenzato (il WLC o gli AP sono inattivi OPPURE la connettività/il roaming del client è influenzato) = Tempo necessario per completare l'ISSU + Tempo necessario per il ricaricamento del WLC a causa della patch a freddo SMU + Tempo necessario per l'aggiornamento in sequenza dell'AP per l'APSP.
Aggiornamento punto di accesso in sequenza N+1
Questa procedura si basa su un WLC 9800 di riserva chiamato come N+1 WLC con versione software aggiornata agli access point host, mentre la "produzione" di 9800 doppini o 9800 standalone viene aggiornata. Si consiglia di non registrare alcun punto di accesso per questo WLC N+1 9800 PRIMA di avviare l'aggiornamento in sequenza N+1.
Eseguire i controlli di aggiornamento e il ripristino sugli access point mentre sono registrati sul WLC primario.
In questo processo, per consentire agli AP di passare senza problemi dal WLC principale al WLC N+1, la versione software in esecuzione sul WLC N+1 e pre-scaricata sugli AP deve corrispondere esattamente.
Il pre-download sugli access point è facilitato dal download, ma NON dall'attivazione della versione hardened di Cisco IOS XE sul WLC primario. Senza l'attivazione dell'immagine, non è possibile applicare o pre-scaricare le patch software sui punti di accesso. Il che, a sua volta, significa che non è possibile applicare patch anche al WLC N+1.
Anche in questo processo, come nell'ISSU, i punti di accesso trasferiti su WLC N+1 continuano a essere a rischio per i problemi di connettività dei client e roaming documentati negli ID bug Cisco CSCwv93265 e CSCwv98483 finché non viene applicata la patch al WLC N+1, dopo il completamento dell'aggiornamento ricorrente.
La SMU per l'ID bug Cisco CSCwv98483 è una patch a freddo che richiede il ricaricamento del WLC.
È possibile applicare APSP per Cisco con ID bug CSCwv93265 usando l'aggiornamento Rolling AP o in un'unica operazione. Se si utilizza l'aggiornamento in sequenza degli access point, a seconda delle dimensioni dell'implementazione, l'aggiornamento di tutti gli access point può richiedere diverse "ore" ed evitare definitivamente i bug critici noti.
Durata totale in cui il servizio può essere influenzato (il WLC o gli AP sono inattivi O la connettività/roaming del client è influenzata) = Tempo impiegato da tutti gli AP per eseguire il rollover su N+1 WLC + Tempo impiegato per il ricaricamento del WLC a causa della patch a freddo SMU + Tempo impiegato per l'aggiornamento in sequenza dell'AP per l'APSP.
Per la finestra di manutenzione, tenere conto anche del tempo impiegato per l'aggiornamento del WLC N+1 alle versioni con protezione avanzata Cisco IOS XE e per il pre-download della versione con protezione avanzata Cisco IOS XE dal WLC principale da parte degli AP, anche se nessuna di queste versioni ha alcun impatto sul servizio.
Aggiornamento normale punto di accesso N+1 - CONSIGLIATO
Questa procedura si basa su una chiamata 9800 WLC di riserva come N+1 WLC con versione software aggiornata agli access point dell'host, mentre la "produzione" di una coppia 9800 o standalone 9800 viene aggiornata.
Si consiglia di non registrare alcun access point su questo WLC di riserva 9800 PRIMA di avviare l'aggiornamento in sequenza N+1.
Il WLC di riserva N+1 può essere aggiornato a Cisco IOS XE, attivato, eseguito e dotato di patch con APSP e SMU, in un'unica operazione. Senza punti di accesso registrati, questo non ha alcun impatto sul servizio, ma è necessario tenere conto del tempo impiegato per il ricaricamento di più WLC quando si pianifica la finestra di manutenzione.
Nell'interfaccia utente principale del WLC in cui sono registrati gli access point, passare a Configurazione > Tag e profili: Priming AP > Base primaria.
Definire l'indirizzo IP di N+1 WLC e Wireless Management Interface (WMI) come principale.
Definire il nome WLC primario corrente e l'indirizzo IP WMI in Secondario.
Usare i filtri regex per eseguire la migrazione bulk degli AP dal WLC primario al WLC N+1.
Una volta registrati su N+1 WLC, gli access point sono già in esecuzione su una versione con protezione avanzata insieme alle patch per correggere i bug critici.
Durata totale in cui il servizio può essere influenzato (il WLC o gli AP sono inattivi OPPURE la connettività/il roaming del client è influenzato) = Tempo impiegato dagli AP per migrare dal WLC primario al WLC N+1 imposto dalla velocità di rete tra gli AP e i WLC.
One-Shot Upgrade - CONSIGLIATO, se non è presente alcun WLC N+1
In questa procedura, il WLC principale viene aggiornato (insieme all'attivazione e all'impegno) alla versione Cisco IOS XE con protezione avanzata in un unico passaggio.
Come parte dell'attivazione dell'immagine, il WLC primario viene ricaricato e tutti gli AP si registrano nuovamente con il WLC primario di aggiornamento e ricevono la versione Cisco IOS XE con protezione avanzata.
Finché non viene applicato l'APSP, i punti di accesso sono a rischio per i problemi di connettività dei client e roaming documentati negli ID bug Cisco CSCwv93265 e CSCwv98483.
Durata totale in cui il servizio può essere influenzato (WLC o AP inattivi O connettività/roaming client interessati) = Tempo impiegato per il ricaricamento del WLC primario + Tempo impiegato da tutti gli AP per scaricare la versione Cisco IOS XE con protezione avanzata dal WLC primario su CAPWAP e registrarsi nuovamente sul WLC primario. (Raddoppiare questa durata se viene applicata la patch SMU) + Tempo impiegato da tutti gli AP per scaricare la patch APSP dal WLC primario e registrarsi nuovamente sul WLC primario.
Domande frequenti
Q1. Questo Security Advisory ha un impatto sugli access point?
Gli Access Point basati su COS sono stati inclusi nella revisione della sicurezza e le correzioni corrispondenti sono state incorporate nelle versioni Cisco IOS XE con protezione da disco.
D2. Quali sono i rischi per i WLC di AireOS?
I WLC di AireOS non sono stati inclusi nella revisione della sicurezza in quanto hanno raggiunto l'ultimo giorno di supporto (LDoS).
D3: Esiste una release che include tutte le correzioni in modo da poter eseguire una singola azione di aggiornamento?
Cisco sta prendendo in considerazione questa possibilità e potrebbe pubblicare ulteriori informazioni, se disponibili.
È disponibile una versione speciale di escalation che include l'APSP su richiesta TAC. Questa release speciale di escalation non consente l'installazione di altre SMU o APSP e contiene solo la correzione apportata da APSP1.
Cronologia delle revisioni
Revisione
Data di pubblicazione
Commenti
3.0
17-Aug-2026
Aggiunta di una nota sui clienti delle licenze Cisco Essentials e collegamento 26.1 APSP