PDF(286.8 KB) Met Adobe Reader op diverse apparaten bekijken
ePub(90.6 KB) Bekijken in diverse apps op iPhone, iPad, Android, Sony Reader of Windows Phone
Mobi (Kindle)(81.8 KB) Op Kindle-apparaat of via Kindle-app op meerdere apparaten bekijken
Bijgewerkt:17 augustus 2026
Document-id:226259
Inclusief taalgebruik
De documentatie van dit product is waar mogelijk geschreven met inclusief taalgebruik. Inclusief taalgebruik wordt in deze documentatie gedefinieerd als taal die geen discriminatie op basis van leeftijd, handicap, gender, etniciteit, seksuele oriëntatie, sociaaleconomische status of combinaties hiervan weerspiegelt. In deze documentatie kunnen uitzonderingen voorkomen vanwege bewoordingen die in de gebruikersinterfaces van de productsoftware zijn gecodeerd, die op het taalgebruik in de RFP-documentatie zijn gebaseerd of die worden gebruikt in een product van een externe partij waarnaar wordt verwezen. Lees meer over hoe Cisco gebruikmaakt van inclusief taalgebruik.
Over deze vertaling
Cisco heeft dit document vertaald via een combinatie van machine- en menselijke technologie om onze gebruikers wereldwijd ondersteuningscontent te bieden in hun eigen taal. Houd er rekening mee dat zelfs de beste machinevertaling niet net zo nauwkeurig is als die van een professionele vertaler. Cisco Systems, Inc. is niet aansprakelijk voor de nauwkeurigheid van deze vertalingen en raadt aan altijd het oorspronkelijke Engelstalige document (link) te raadplegen.
Inhoud
Inleiding
Dit document beschrijft de draadloze softwarefouten die zijn gemeld bij de geharde beveiligingsreleases die zijn gepubliceerd voor de Cisco IOS® XE-adviesversie van augustus 2026.
Op 5 augustus 2026 heeft Cisco Cisco IOS XE Security Hardening Advisory uitgebracht die invloed heeft op meerdere platforms, waaronder maar niet beperkt tot 9800-serie draadloze LAN-controllers. Zoals gedocumenteerd, behandelt dit advies meerdere intern ontdekte kwetsbaarheden die voortvloeien uit een uitgebreide interne beveiligingsbeoordeling door Cisco IOS XE Engineering.
Tabel 1. Softwarereleases opgenomen in de review en bijbehorende geharde releases
*Opmerking: 17.18.4a ondersteunt alle standalone WLC's. Gebruik voor de ingebouwde Wireless LAN Controller op switches in SDA-implementaties het 17.18.4 wireless package dat werkt met de 17.18.4 switch release. Er is geen 17.18.4a-versie voor switch- of draadloze pakketten.
Kritieke bugs
In de beveiligde releases die in tabel 1 worden genoemd, zijn enkele kritieke problemen geïdentificeerd die van invloed kunnen zijn op uw gebruik van deze releases:
Symptoom: Clientconnectiviteit of roamingfouten wanneer OpenRoaming-, WPA3-, 11k-, 11v- en 11r-functies worden gebruikt.
Alle Cisco 9800 draadloze controller en draadloze pakket voor Cat9K.
Betrokken softwareversie: Cisco IOS XE 26.1.2, Cisco IOS XE 17.18.4a, Cisco IOS XE 17.18.4, Cisco IOS XE 17.15.6, Cisco IOS XE 17.12.8, Cisco IOS XE 17.9.10.
Een correctieve APSP is beschikbaar voor alle releases. Cisco raadt aan om APSP te implementeren op alle implementaties waarop de verhardingsversie wordt uitgevoerd.
Opmerking: deze APSP is ook uitzonderlijk beschikbaar voor Essentials-licentieklanten. Neem contact op met TAC om het te laten publiceren voor het geval u het niet kunt downloaden.
Symptoom: verankerde draadloze clients die vastzitten op IP_Learn wanneer C9800-L, CW9800-L, C9800-CL zijn geconfigureerd als buitenlandse WLC.
Betrokken platforms: C9800-L, CW9800-L, C9800-CL (alleen in het gast-ankerscenario waarbij de getroffen platforms als buitenlandse WLC fungeren).
Betrokken softwareversie: Cisco IOS XE 26.1.2, Cisco IOS XE 17.18.4a, Cisco IOS XE 17.15.6.
Workaround: encryptie van Mobility Data-link inschakelen in de tunnel tussen het vreemde en het anker:
wireless mobility group member mac-address <peer_mac> ip <peer_ip> public-ip <peer_ip> group <peer_group> data-link-encryption
Upgradebegeleiding voor adviserende en kritieke kwesties
Om zowel de adviserende als de kritische kwesties die worden gemeld bij beveiligde releases aan te pakken, raadt Cisco aan:
Draadloze klanten met Cisco IOS XE versie 17.12, 17.15, 17.18 gaan verder met stap 2, 3 en 4. Draadloze klanten die Cisco IOS XE versie 17.9, 26.1 gebruiken, wachten tot de APSP-patch op cisco.com is geplaatst VOORDAT ze een upgrade uitvoeren. Zie tabel 2 voor de releasedatums van de pleister.
Voer voorafgaand aan de upgrade de hier gedocumenteerde upgradecontroles en herstelstappen uit om de impact van FN74383 te beperken.
Upgrade de beveiligde Cisco IOS XE-versie en de APSP-patch in hetzelfde onderhoudsvenster om te voorkomen dat de draadloze service wordt beïnvloed.
Als Cisco bug ID CSCwv98483 de impact heeft, pas dan de oplossing toe totdat SMU beschikbaar is. Zodra SMU is geplaatst, wordt van klanten verwacht dat ze SMU-patch toepassen.
Overwegingen voor downtime bij het plannen van het onderhoudsvenster voor Cisco IOS XE-upgrade + patches
Cisco IOS XE-upgrade op 9800 WLC's die zijn geconfigureerd in redundante configuraties met niet-redundante of hoge beschikbaarheid (HA) kunnen gebruikmaken van verschillende mechanismen, zoals:
Als u uw onderhoudsvenster voor Cisco IOS XE-upgrade + patching wilt plannen met elke upgrademechanismen, houdt u rekening met de downtime en impact die in deze sectie worden gedocumenteerd.
In-Service Software Upgrade (ISSU)
Alleen van toepassing op een 9800 WLC-paar dat wordt uitgevoerd in HA Stateful Switchover (HA SSO)-configuratie en alleen wordt ondersteund tussen langeafstandstreinen en hun onderhoudsversies. (Niet ondersteund bij escalatie vrijlatingen en kortstondige vrijlatingstreinen zonder onderhoudsvrijlatingen).
ISSU biedt een naadloze upgrade-ervaring door 9800 paar HASSO te ondersteunen terwijl u verschillende softwareversies uitvoert en gebruikmaakt van een rollende AP-upgrade. Op een operationeel 9800 HA-paar wordt de stand-by WLC geüpgraded en na SSO wordt de nieuwe stand-by WLC geüpgraded. Raadpleeg Upgrade 9800 HA SSO met ISSU voor meer informatie over het ISSU-proces en de bijbehorende CLI's en GUI-momentopnamen.
Voer de upgradecontroles en het herstel uit op toegangspunten voordat u de ISSU start.
Met ISSU is de duur van de upgrade niet eenvoudig te voorspellen. Afhankelijk van de grootte van de implementatie en de netwerksnelheden kan het meerdere "uren" duren voordat de upgrade is voltooid.
Verder maakt ISSU gebruik van een rollende AP-upgrade waarbij AP's gespreid opnieuw worden opgestart om downtime te minimaliseren. In dit geval betekent dit echter dat clients die zijn verbonden met AP's met een geharde release, connectiviteits- en roamingproblemen blijven ondervinden die zijn gedocumenteerd in Cisco bug-ID's CSCwv93265 en CSCwv98483 totdat WLC is gepatcht na de ISSU-upgrade.
SMU voor Cisco bug ID CSCwv98483 is een koude patch die WLC herladen vereist.
APSP voor Cisco bug ID CSCwv93265 kan worden toegepast met behulp van Rolling AP upgrade of in één shot. Als u een upgrade van het rollende toegangspunt gebruikt, kan dit, afhankelijk van de grootte van de implementatie, enkele "uren" duren voordat alle toegangspunten zijn geüpgraded en bekende kritieke bugs zeker worden vermeden.
Totale duur waarop de service kan worden beïnvloed (WLC of AP's zijn uitgeschakeld OF de connectiviteit/roaming van de client is beïnvloed) = Tijd om ISSU te voltooien + Tijd voor WLC-herbelasting vanwege SMU cold patch + Tijd voor AP rolling upgrade voor APSP.
N+1 Rolling AP-upgrade
Deze procedure is gebaseerd op een reserve 9800 WLC genaamd N+1 WLC met geüpgradede softwareversie om AP's te hosten, terwijl de "productie" 9800 paar of 9800 standalone upgrade ondergaat. De aanbeveling is dat er voor deze N+1 9800 WLC geen toegangspunten zijn geregistreerd VOORDAT de N+1 rolling upgrade wordt gestart.
Voer de upgradecontroles en het herstel uit op toegangspunten terwijl deze zijn geregistreerd bij de primaire WLC.
In dit proces moet de softwareversie die wordt uitgevoerd op N+1 WLC en vooraf is gedownload naar AP's exact overeenkomen, zodat AP's naadloos kunnen overschakelen van primaire WLC naar de N+1 WLC.
Pre-download naar AP's wordt vergemakkelijkt door het downloaden, maar NIET door het activeren van Cisco IOS XE geharde release op primaire WLC. Zonder beeldactivering kunnen softwarepatches niet worden toegepast of vooraf worden gedownload naar toegangspunten. Wat op zijn beurt betekent dat N + 1 WLC niet ook kan worden gepatcht.
Zelfs in dit proces, zoals ISSU, blijven AP's die naar N+1 WLC zijn overgezet, risico lopen op problemen met de connectiviteit van de client en roaming die zijn gedocumenteerd in Cisco-bug-ID's CSCwv93265 en CSCwv98483 totdat N+1 WLC is gepatcht, nadat de upgrade van Rolling AP is voltooid.
SMU voor Cisco bug ID CSCwv98483 is een koude patch die WLC herladen vereist.
APSP voor Cisco bug ID CSCwv93265 kan worden toegepast met behulp van Rolling AP upgrade of in één shot. Als u een upgrade van het rollende toegangspunt gebruikt, kan dit, afhankelijk van de grootte van de implementatie, enkele "uren" duren voordat alle toegangspunten zijn geüpgraded en bekende kritieke bugs zeker worden vermeden.
Totale duur waarop de service kan worden beïnvloed (WLC of AP's zijn uitgeschakeld OF de connectiviteit/roaming van de client is beïnvloed) = Tijd die nodig is voor alle AP's om over te schakelen naar N+1 WLC + Tijd voor WLC-herbelasting vanwege SMU-koude patch + Tijd voor AP-rollende upgrade voor APSP.
Houd voor uw onderhoudsvenster ook rekening met de tijd die nodig is om N+1 WLC te upgraden naar Cisco IOS XE-geharde releases en voor AP's om Cisco IOS XE-geharde release van primaire WLC te pre-downloaden, hoewel dit geen van beide servicegevolgen heeft.
N+1 regelmatige AP-upgrade - AANBEVOLEN
Deze procedure is gebaseerd op een reserve 9800 WLC-aanroep als N+1 WLC met geüpgradede softwareversie om AP's te hosten, terwijl een "productie" 9800-paar of 9800 standalone wordt geüpgraded.
De aanbeveling is dat deze reserve 9800 WLC geen toegangspunten heeft geregistreerd VOORDAT de N + 1-rollende upgrade wordt gestart.
De reserve N+1 WLC kan in één shot worden geüpgraded naar geharde Cisco IOS XE, geactiveerd en gecommitteerd en gepatcht met APSP en SMU. Als er geen toegangspunten zijn geregistreerd, heeft dit geen gevolgen voor de service, maar moet u rekening houden met de tijd die nodig is voor het opnieuw laden van meerdere WLC's bij het plannen van uw onderhoudsvenster.
Op de primaire WLC-GUI waar AP's zijn geregistreerd, navigeert u naar Configuratie > Tags en profielen: AP Priming > Primary Base.
Definieer het IP-adres van de N+1 WLC en Wireless Management Interface (WMI) als primair.
Definieer de huidige primaire WLC-naam en WMI IP onder Secundair.
Gebruik regex-filters om AP's in bulk te migreren van primaire WLC naar N+1 WLC.
Eenmaal geregistreerd bij N+1 WLC, hebben AP's al beveiligde release samen met patches om kritieke bugs te verhelpen.
Totale duur waarop de service kan worden beïnvloed (WLC of AP's zijn niet beschikbaar OF de connectiviteit/roaming van de client is beïnvloed) = De tijd die nodig is voor AP's om van primaire WLC naar N+1 WLC te migreren, afhankelijk van de netwerksnelheid tussen AP en WLC's.
One-Shot Upgrade - AANBEVOLEN, indien geen N+1 WLC aanwezig
In deze procedure wordt de primaire WLC in één stap geüpgraded (samen met activering en inzet) naar de beveiligde Cisco IOS XE-release.
Als onderdeel van de activering van het image wordt de primaire WLC opnieuw geladen en worden alle toegangspunten opnieuw geregistreerd bij de primaire WLC-upgrade en ontvangen ze de beveiligde Cisco IOS XE-release.
Totdat APSP wordt toegepast, lopen AP's het risico op problemen met de clientconnectiviteit en roaming die zijn gedocumenteerd in Cisco bug-ID's CSCwv93265 en CSCwv98483.
Totale duur waarop de service kan worden beïnvloed (WLC of AP's zijn uitgeschakeld OF de connectiviteit/roaming van de client is beïnvloed) = Tijd die nodig is voor het herladen van de primaire WLC + Tijd die nodig is voor alle AP's om de geharde Cisco IOS XE-release van de primaire WLC via CAPWAP te downloaden en zich terug te registreren bij de primaire WLC. (Verdubbel deze tijd als de SMU-patch wordt toegepast) + Tijd die nodig is voor alle AP's om de APSP-patch van de primaire WLC te downloaden en zich terug te registreren bij de primaire WLC.
Veelgestelde vragen
Q1. Worden de toegangspunten beïnvloed door dit beveiligingsadvies?
COS-gebaseerde toegangspunten werden opgenomen in de beveiligingsbeoordeling en de bijbehorende oplossingen zijn opgenomen in de geharde Cisco IOS XE-releases.
Q2. Wat is het risico voor AireOS WLC's?
AireOS WLC's werden niet opgenomen in de beveiligingsbeoordeling omdat het de laatste dag van ondersteuning (LDoS) heeft bereikt.
Q3: Is er een release die alle fixes bevat, zodat een enkele upgrade actie kan worden genomen?
Cisco overweegt dit en kan verdere informatie plaatsen als deze beschikbaar komt.
Er is een speciale escalatie-release beschikbaar die de APSP omvat bij het aanvragen van TAC. Die speciale escalatie-release staat niet toe dat er nog meer SMU's of APSP's op worden geïnstalleerd en bevat alleen de fix van APSP1.
Revisiegeschiedenis
Revisie
Publicatiedatum
Opmerkingen
3.0
17-Aug-2026
Toegevoegd een opmerking over Cisco Essentials licentie klanten evenals 26.1 APSP link