Dit document beschrijft de draadloze softwarefouten die zijn gemeld bij de geharde beveiligingsreleases die zijn gepubliceerd voor de Cisco IOS® XE-adviesversie van augustus 2026.
Dit document biedt upgraderichtlijnen voor beveiligingsadvies, FN74383 en de kritieke problemen.
Op 5 augustus 2026 heeft Cisco Cisco IOS XE Security Hardening Advisory uitgebracht die invloed heeft op meerdere platforms, waaronder maar niet beperkt tot 9800-serie draadloze LAN-controllers. Zoals gedocumenteerd, behandelt dit advies meerdere intern ontdekte kwetsbaarheden die voortvloeien uit een uitgebreide interne beveiligingsbeoordeling door Cisco IOS XE Engineering.
Draadloze platforms opgenomen in de beoordeling
Katalysator Wireless 9800 (C9800-L, C9800-CL, C9800-40, C9800-80)
Cisco Wireless 9800 WLC (CW9800L, CW9800M, CW9800H1/H2)
Ingebouwde Wireless 9800 op Catalyst Switch (9800-SW) - ondersteunt alleen SDA-implementatie
COS-gebaseerde Catalyst 11ax 91xx-reeks toegangspunten (9105/9115/9117/9120/9130/9136/9164/9166)
Cisco Wireless 917x-reeks toegangspunten (CW9171/CW9172/CW9174/CW9176/CW9178/CW9179)
| Cisco IOS XE Software Release | Eerste vaste release |
| 17.9 | 17.9.10 |
| 17.12 | 17.12.8 |
| 17.15 | 17.15.6 |
| 17.18 | 17.18.4, 17.18.4a* |
| 26.1 | 26.1.2 |
Tabel 1. Softwarereleases opgenomen in de review en bijbehorende geharde releases
In de beveiligde releases die in tabel 1 worden genoemd, zijn enkele kritieke problemen geïdentificeerd die van invloed kunnen zijn op uw gebruik van deze releases:
Cisco bug ID CSCwv93265:
Symptoom: Clientconnectiviteit of roamingfouten wanneer OpenRoaming-, WPA3-, 11k-, 11v- en 11r-functies worden gebruikt.
Alle Cisco 9800 draadloze controller en draadloze pakket voor Cat9K.
Betrokken softwareversie: Cisco IOS XE 26.1.2, Cisco IOS XE 17.18.4a, Cisco IOS XE 17.18.4, Cisco IOS XE 17.15.6, Cisco IOS XE 17.12.8, Cisco IOS XE 17.9.10.
Een correctieve APSP is beschikbaar voor alle releases. Cisco raadt aan om APSP te implementeren op alle implementaties waarop de verhardingsversie wordt uitgevoerd.
Opmerking: deze APSP is ook uitzonderlijk beschikbaar voor Essentials-licentieklanten. Neem contact op met TAC om het te laten publiceren voor het geval u het niet kunt downloaden.
Vaste release:
| C9800-L | CW9800-L | C9800-40 | C9800-80 | C9800-CL | CW9800-M | CW9800-H1 | CW9800-H2 | CAT9K-Switches | C9350 | EWC-on-9100s | |
| 17.15.6 | APSP-Link | NA | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | NA | Neem contact op met TAC om Engineering Special build te krijgen |
| 17.18.4 bis | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | NA | NA | NA |
| 17.18.4 | NA | NA | NA | NA | NA | NA | NA | NA | APSP-Link | NA | NA |
| 17.12.8 | APSP-Link | NA | APSP-Link | APSP-Link | NA | NA | NA | APSP-Link | NA | Verplaatsen naar 17.15 trein | |
| 26.1.2 | APSP-koppeling | APSP-koppeling | APSP-koppeling | APSP-koppeling | APSP-koppeling | APSP-koppeling | APSP-koppeling | APSP-koppeling | APSP-koppeling | APSP-koppeling | NA |
| 17.9.10 | APSP-Link | NA | APSP-Link | APSP-Link | NA | NA | NA | APSP-Link | NA | Verplaatsen naar 17.15 trein |
Tabel 2. APSP-koppelingen voor verschillende 9800 WLC-platforms
Cisco bug ID CSCwv98483
Symptoom: verankerde draadloze clients die vastzitten op IP_Learn wanneer C9800-L, CW9800-L, C9800-CL zijn geconfigureerd als buitenlandse WLC.
Betrokken platforms: C9800-L, CW9800-L, C9800-CL (alleen in het gast-ankerscenario waarbij de getroffen platforms als buitenlandse WLC fungeren).
Betrokken softwareversie: Cisco IOS XE 26.1.2, Cisco IOS XE 17.18.4a, Cisco IOS XE 17.15.6.
Workaround: encryptie van Mobility Data-link inschakelen in de tunnel tussen het vreemde en het anker:
wireless mobility group member mac-address <peer_mac> ip <peer_ip> public-ip <peer_ip> group <peer_group> data-link-encryption
Vaste release:
| Product |
C9800L |
CW9800L |
C9800-CL |
| 17.15.6 |
NA |
||
| 17.18.4 bis |
|||
| 26.1.2 |
Om zowel de adviserende als de kritische kwesties die worden gemeld bij beveiligde releases aan te pakken, raadt Cisco aan:
Cisco IOS XE-upgrade op 9800 WLC's die zijn geconfigureerd in redundante configuraties met niet-redundante of hoge beschikbaarheid (HA) kunnen gebruikmaken van verschillende mechanismen, zoals:
Raadpleeg voor meer informatie de snelstartgids voor WLC-upgrades van de 9800.
Bovendien moeten de kritieke problemen worden gepatcht met Software Maintenance Update (SMU) en Access Point Service Pack (APSP).
Raadpleeg de Patching and Rolling AP Upgrade Guide for 9800 WLC voor meer informatie over de verschillende patchopties die door de 9800 WLC worden ondersteund.
Als u uw onderhoudsvenster voor Cisco IOS XE-upgrade + patching wilt plannen met elke upgrademechanismen, houdt u rekening met de downtime en impact die in deze sectie worden gedocumenteerd.
Totale duur waarop de service kan worden beïnvloed (WLC of AP's zijn niet beschikbaar OF de connectiviteit/roaming van de client is beïnvloed) = De tijd die nodig is voor AP's om van primaire WLC naar N+1 WLC te migreren, afhankelijk van de netwerksnelheid tussen AP en WLC's.
Totale duur waarop de service kan worden beïnvloed (WLC of AP's zijn uitgeschakeld OF de connectiviteit/roaming van de client is beïnvloed) = Tijd die nodig is voor het herladen van de primaire WLC + Tijd die nodig is voor alle AP's om de geharde Cisco IOS XE-release van de primaire WLC via CAPWAP te downloaden en zich terug te registreren bij de primaire WLC. (Verdubbel deze tijd als de SMU-patch wordt toegepast) + Tijd die nodig is voor alle AP's om de APSP-patch van de primaire WLC te downloaden en zich terug te registreren bij de primaire WLC.
Worden de toegangspunten beïnvloed door dit beveiligingsadvies?
COS-gebaseerde toegangspunten werden opgenomen in de beveiligingsbeoordeling en de bijbehorende oplossingen zijn opgenomen in de geharde Cisco IOS XE-releases.
Wat is het risico voor AireOS WLC's?
AireOS WLC's werden niet opgenomen in de beveiligingsbeoordeling omdat het de laatste dag van ondersteuning (LDoS) heeft bereikt.
Is er een release die alle fixes bevat, zodat er één upgradeactie kan worden ondernomen?
Cisco overweegt dit en kan verdere informatie plaatsen als deze beschikbaar komt. Er is een speciale escalatie-release beschikbaar die de APSP omvat bij het aanvragen van TAC. Die speciale escalatie-release staat niet toe dat er nog meer SMU's of APSP's op worden geïnstalleerd en bevat alleen de fix van APSP1.
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
3.0 |
17-Aug-2026
|
Toegevoegd een opmerking over Cisco Essentials licentie klanten evenals 26.1 APSP link |
2.0 |
14-Aug-2026
|
Toegevoegd EWC-on-AP |
1.0 |
13-Aug-2026
|
Eerste vrijgave |