Questo documento descrive i bug del software wireless segnalati con le versioni per la sicurezza avanzata pubblicate per l'advisory di Cisco IOS® XE ad agosto 2026.
Questo documento fornisce linee guida per l'aggiornamento per risolvere i problemi relativi a Security Advisory, FN74383 e i problemi critici.
Il 5 agosto 2026 Cisco ha rilasciato Cisco IOS XE Security Hardening Advisory che ha un impatto su più piattaforme, tra cui, a titolo esemplificativo, i controller LAN wireless serie 9800. Come documentato, questo advisory affronta diverse vulnerabilità individuate internamente, risultanti da una revisione completa della sicurezza interna da parte di Cisco IOS XE Engineering.
Piattaforme wireless incluse nella revisione
Catalyst Wireless 9800 (C9800-L, C9800-CL, C9800-40, C9800-80)
Cisco Wireless 9800 WLC (CW9800L, CW9800M, CW9800H1/H2)
Embedded Wireless 9800 su switch Catalyst (9800-SW) - supporta solo l'installazione SDA
Access point Catalyst serie 11ax 91xx basato su COS (9105/9115/9117/9120/9130/9136/9164/9166)
Cisco Wireless serie 917x Access Point (CW9171/CW9172/CW9174/CW9176/CW9178/CW9179)
| Software Cisco IOS XE release | Prima release fissa |
| 17.9 | 17.9.10 |
| 17.12 | 17.12.8 |
| 17.15 | 17.15.6 |
| 17.18 | 17.18.4, 17.18.4a* |
| 26.1 | 26.1.2 |
Tabella 1. Versioni software incluse nella revisione e corrispondenti versioni finalizzate
Nelle versioni con protezione avanzata indicate nella tabella 1, sono stati identificati alcuni problemi critici che possono influire sull'utilizzo di queste versioni:
ID bug Cisco CSCwv93265:
Sintomo: Errori di connettività client o roaming quando sono in uso le funzionalità OpenRoaming, WPA3, 11k, 11v, 11r.
Piattaforme interessate: Tutti i controller wireless Cisco 9800 e il pacchetto wireless per Cat9K.
Versione software interessata: Cisco IOS XE 26.1.2, Cisco IOS XE 17.18.4a, Cisco IOS XE 17.18.4, Cisco IOS XE 17.15.6, Cisco IOS XE 17.12.8, Cisco IOS XE 17.9.10.
Per tutte le release è disponibile un'APSP correttiva. Cisco consiglia di distribuire APSP su tutte le distribuzioni che eseguono la release di protezione avanzata.
Nota: Questo programma è disponibile in via eccezionale anche per i clienti Essentials. Contattare TAC per farla pubblicare nel caso non sia possibile scaricarla.
Versione fissa:
| C9800-L | CW9800-L | C9800-40 | C9800-80 | C9800-CL | CW9800-M | CW9800-H1 | CW9800-H2 | Cat9k Switch | C9350 | EWC-on-9100s | |
| 17.15.6 | APSP-Link | N/D | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | N/D | Contatta TAC per ottenere la build Engineering Special |
| 17.18.4 bis | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | N/D | N/D | N/D |
| 17.18.4 | N/D | N/D | N/D | N/D | N/D | N/D | N/D | N/D | APSP-Link | N/D | N/D |
| 17.12.8 | APSP-Link | N/D | APSP-Link | APSP-Link | N/D | N/D | N/D | APSP-Link | N/D | Spostarsi sul treno delle 17.15 | |
| 26.1.2 | Collegamento APSP | Collegamento APSP | Collegamento APSP | Collegamento APSP | Collegamento APSP | Collegamento APSP | Collegamento APSP | Collegamento APSP | Collegamento APSP | Collegamento APSP | N/D |
| 17.9.10 | APSP-Link | N/D | APSP-Link | APSP-Link | N/D | N/D | N/D | APSP-Link | N/D | Spostarsi sul treno delle 17.15 |
Tabella 2. Collegamenti APSP per diverse piattaforme 9800 WLC
ID bug Cisco CSCwv98483
Sintomo: Client wireless ancorati bloccati in IP_Learn quando C9800-L, CW9800-L, C9800-CL sono configurati come WLC esterno.
Piattaforme interessate: C9800-L, CW9800-L, C9800-CL (solo nello scenario Guest-Anchor in cui le piattaforme interessate agiscono come WLC esterno).
Versione software interessata: Cisco IOS XE 26.1.2, Cisco IOS XE 17.18.4a, Cisco IOS XE 17.15.6.
Soluzione temporanea: Abilitare la crittografia del collegamento dati di mobilità nel tunnel tra l'host esterno e l'ancoraggio:
wireless mobility group member mac-address <peer_mac> ip <peer_ip> public-ip <peer_ip> group <peer_group> data-link-encryption
Versione fissa:
| Prodotto |
C9800L |
CW9800L |
C9800-CL |
| 17.15.6 |
N/D |
||
| 17.18.4 bis |
|||
| 26.1.2 |
Per risolvere i problemi critici e di consulenza segnalati nelle versioni con protezione avanzata, Cisco consiglia:
L'aggiornamento di Cisco IOS XE su 9800 WLC configurati in configurazioni ridondanti non ridondanti o ad alta disponibilità (HA) può utilizzare vari meccanismi, ad esempio:
Per ulteriori informazioni, consultare la Guida introduttiva all'aggiornamento del WLC a 9800.
Inoltre, i problemi critici richiedono l'applicazione di patch con Software Maintenance Update (SMU) e Access Point Service Pack (APSP).
Per i dettagli sulle diverse opzioni di applicazione di patch supportate dal WLC 9800, fare riferimento alla guida all'aggiornamento dell'AP per il WLC 9800.
Per pianificare la finestra di manutenzione per l'aggiornamento di Cisco IOS XE + l'applicazione di patch con ciascun meccanismo di aggiornamento, tenere conto dei tempi di inattività e dell'impatto documentati in questa sezione.
Durata totale in cui il servizio può essere influenzato (il WLC o gli AP sono inattivi OPPURE la connettività/il roaming del client è influenzato) = Tempo impiegato dagli AP per migrare dal WLC primario al WLC N+1 imposto dalla velocità di rete tra gli AP e i WLC.
Durata totale in cui il servizio può essere influenzato (WLC o AP inattivi O connettività/roaming client interessati) = Tempo impiegato per il ricaricamento del WLC primario + Tempo impiegato da tutti gli AP per scaricare la versione Cisco IOS XE con protezione avanzata dal WLC primario su CAPWAP e registrarsi nuovamente sul WLC primario. (Raddoppiare questa durata se viene applicata la patch SMU) + Tempo impiegato da tutti gli AP per scaricare la patch APSP dal WLC primario e registrarsi nuovamente sul WLC primario.
Gli access point sono interessati da questo Security Advisory?
Gli Access Point basati su COS sono stati inclusi nella revisione della sicurezza e le correzioni corrispondenti sono state incorporate nelle versioni Cisco IOS XE con protezione da disco.
Quali sono i rischi per i WLC AireOS?
I WLC di AireOS non sono stati inclusi nella revisione della sicurezza in quanto hanno raggiunto l'ultimo giorno di supporto (LDoS).
Esiste una release che include tutte le correzioni in modo da poter eseguire una singola azione di aggiornamento?
Cisco sta prendendo in considerazione questa possibilità e potrebbe pubblicare ulteriori informazioni, se disponibili. È disponibile una versione speciale di escalation che include l'APSP su richiesta TAC. Questa release speciale di escalation non consente l'installazione di altre SMU o APSP e contiene solo la correzione apportata da APSP1.
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
3.0 |
17-Aug-2026
|
Aggiunta di una nota sui clienti delle licenze Cisco Essentials e collegamento 26.1 APSP |
2.0 |
14-Aug-2026
|
EWC-on-AP aggiunto |
1.0 |
13-Aug-2026
|
Versione iniziale |