PDF(287.8 KB) Ver no Adobe Reader em vários dispositivos
Atualizado:17 de agosto de 2026
ID do documento:226259
Linguagem imparcial
O conjunto de documentação deste produto faz o possível para usar uma linguagem imparcial. Para os fins deste conjunto de documentação, a imparcialidade é definida como uma linguagem que não implica em discriminação baseada em idade, deficiência, gênero, identidade racial, identidade étnica, orientação sexual, status socioeconômico e interseccionalidade. Pode haver exceções na documentação devido à linguagem codificada nas interfaces de usuário do software do produto, linguagem usada com base na documentação de RFP ou linguagem usada por um produto de terceiros referenciado. Saiba mais sobre como a Cisco está usando a linguagem inclusiva.
Sobre esta tradução
A Cisco traduziu este documento com a ajuda de tecnologias de tradução automática e humana para oferecer conteúdo de suporte aos seus usuários no seu próprio idioma, independentemente da localização.
Observe que mesmo a melhor tradução automática não será tão precisa quanto as realizadas por um tradutor profissional.
A Cisco Systems, Inc. não se responsabiliza pela precisão destas traduções e recomenda que o documento original em inglês (link fornecido) seja sempre consultado.
Contents
Introdução
Este documento descreve os bugs de software sem fio relatados com as versões de segurança reforçada publicadas para o consultivo Cisco IOS® XE de agosto de 2026.
Background
Este documento fornece orientação de atualização para abordar o Security Advisory, o FN74383 e os problemas críticos.
Em 5 de agosto de 2026, a Cisco lançou o Cisco IOS XE Security Hardening Advisory que afeta várias plataformas, incluindo, mas não se limitando a, 9800 Series Wireless LAN Controllers. Conforme documentado, este aviso aborda várias vulnerabilidades descobertas internamente, resultantes de uma análise de segurança interna abrangente pela Engenharia Cisco IOS XE.
Wireless 9800 incorporado no switch Catalyst (9800-SW) - suporta apenas a implantação SDA
Pontos de acesso baseados em COS Catalyst 11ax 91xx Series (9105/9115/9117/9120/9130/9136/9164/9166)
Pontos de acesso Cisco Wireless 917x Series (CW9171/CW9172/CW9174/CW9176/CW9178/CW9179)
Versão do software Cisco IOS XE
Primeira versão fixa
17.9
17.9.10
17.12
17.12.8
17.15
17.15.6
17.18
17.18.4, 17.18.4a*
26.1
26.1.2
Tabela 1. Versões de software incluídas na revisão e as versões reforçadas correspondentes
*Nota: 17.18.4a suporta todas as WLCs independentes. Para o Wireless Lan Controller incorporado em switches em implantações SDA, use o pacote sem fio 17.18.4 que funciona com a versão do switch 17.18.4. Não há versão 17.18.4a para switch ou pacote sem fio.
Erros Críticos
Nas versões de segurança reforçada mencionadas na Tabela 1, foram identificados alguns problemas críticos que podem afetar o uso dessas versões:
Sintoma: Falhas de conectividade do cliente ou roaming quando os recursos OpenRoaming, WPA3, 11k, 11v, 11r estão em uso.
Plataformas afetadas: Todos os Cisco 9800 Wireless Controller e Wireless Package para Cat9K.
Versão do software afetado: Cisco IOS XE 26.1.2, Cisco IOS XE 17.18.4a, Cisco IOS XE 17.18.4, Cisco IOS XE 17.15.6, Cisco IOS XE 17.12.8, Cisco IOS XE 17.9.10.
Um APSP corretivo está disponível para todas as versões. A Cisco recomenda a implantação de APSP em todas as implantações que executam a versão de proteção.
Note: Este APSP está excepcionalmente disponível para clientes de licenciamento Essentials também. Entre em contato com o TAC para que ele seja publicado, caso você não possa fazer o download.
Sintoma: Clientes sem fio ancorados presos no IP_Learn quando o C9800-L, o CW9800-L e o C9800-CL estiverem configurados como WLC externo.
Plataformas afetadas: C9800-L, CW9800-L, C9800-CL (somente no cenário Guest-Anchor em que as plataformas afetadas atuam como WLC externas).
Versão do software afetado: Cisco IOS XE 26.1.2, Cisco IOS XE 17.18.4a, Cisco IOS XE 17.15.6.
Solução: Ative a criptografia de enlace de dados de mobilidade no túnel entre o exterior e a âncora:
wireless mobility group member mac-address <peer_mac> ip <peer_ip> public-ip <peer_ip> group <peer_group> data-link-encryption
Orientação de atualização para problemas de consultoria e críticos
Para resolver os problemas críticos e de consultoria relatados nas versões de segurança reforçada, a Cisco recomenda:
Os clientes sem fio que executam o Cisco IOS XE versão 17.12, 17.15, 17.18 prosseguem para as Etapas 2, 3 e 4. Os clientes sem fio que executam o Cisco IOS XE versão 17.9, 26.1 aguardam até que o patch APSP seja publicado em cisco.com ANTES da atualização. Consulte a Tabela 2 para obter as datas de lançamento dos patches.
Antes da atualização, execute as verificações de atualização e as etapas de recuperação documentadas aqui para reduzir o impacto devido ao FN74383.
Atualize a versão com segurança reforçada do Cisco IOS XE e o patch APSP na mesma janela de manutenção para evitar que o serviço sem fio seja afetado.
Se for afetado pelo bug da Cisco ID CSCwv98483, aplique a solução até que o SMU esteja disponível. Após a publicação do SMU, espera-se que os clientes apliquem o patch SMU.
Considerações sobre tempo de inatividade para planejamento da janela de manutenção para atualização + patches do Cisco IOS XE
A atualização do Cisco IOS XE em 9800 WLCs configuradas em configurações redundantes não redundantes ou de alta disponibilidade (HA) pode aproveitar vários mecanismos como:
Além disso, os problemas críticos exigem a aplicação de patches com a SMU (Software Maintenance Update, Atualização de Manutenção de Software) e o APSP (Access Point Service Pack, Pacote de Serviços de Ponto de Acesso).
Para planejar sua janela de manutenção para a atualização + correção do Cisco IOS XE com cada mecanismo de atualização, leve em conta o tempo de inatividade e o impacto documentados nesta seção.
Atualização de software em serviço (ISSU)
Aplicável apenas ao par de 9800 WLC em execução na configuração de HA Stateful Switchover (HA SSO) e suportado apenas entre versões de longa duração e suas versões de manutenção. (Não suportado em versões de expansão e versões de curta duração sem versões de manutenção).
O ISSU oferece uma experiência de atualização contínua, suportando 9800 pares em HA SSO enquanto executa versões de software diferentes e aproveita a atualização de AP deslocável. Em um par HA operacional 9800, a WLC em standby é atualizada e, após o SSO, a nova WLC em standby é atualizada. Para obter detalhes do processo ISSU e as CLIs e instantâneos da GUI correspondentes, consulte Upgrade 9800 HA SSO using ISSU.
Execute as verificações de atualização e a recuperação nos APs antes de iniciar o ISSU.
Com o ISSU, a duração da atualização não é facilmente previsível. Dependendo do tamanho da implantação e da velocidade da rede, a atualização pode levar várias "horas" para ser concluída.
Além disso, o ISSU aproveita a atualização contínua de APs onde os APs são reinicializados de forma escalonada para minimizar o tempo de inatividade. No entanto, nesse caso, isso significa que os clientes conectados aos APs que executam a versão reforçada continuam a ter problemas de conectividade e roaming documentados nas IDs de bug da Cisco CSCwv93265 e CSCwv98483 até que a WLC seja corrigida após a atualização da ISSU.
O SMU para a ID de bug da Cisco CSCwv98483 é um patch frio que exige o recarregamento da WLC.
O APSP para o bug da Cisco ID CSCwv93265 pode ser aplicado usando a atualização de AP deslocável ou em uma única tentativa. Se estiver usando a atualização de AP deslocável, dependendo do tamanho da implantação, isso pode levar várias "horas" para que todos os APs sejam atualizados e definitivamente evite bugs críticos conhecidos.
Duração total em que o serviço pode ser afetado (WLC ou APs estão inoperantes OU a conectividade/roaming do cliente é afetada) = Tempo para concluir a ISSU + Tempo para recarregamento da WLC devido ao patch frio da SMU + Tempo para atualização de AP para APSP.
Atualização de N+1 Rolling AP
Este procedimento se baseia em uma WLC 9800 sobressalente chamada N+1 WLC com versão de software atualizada para hospedar APs, enquanto o par 9800 de "produção" ou o 9800 autônomo passa por atualização. A recomendação é que esta WLC N+1 9800 não tenha APs registrados ANTES do início da atualização contínua N+1.
Execute as verificações de upgrade e a recuperação em APs enquanto eles estão registrados na WLC primária.
Nesse processo, para que os APs transfiram perfeitamente da WLC primária para a WLC N+1, a versão do software em execução na WLC N+1 e pré-baixada para os APs precisa corresponder exatamente.
O pré-download para APs é facilitado pelo download, mas NÃO pela ativação da versão reforçada do Cisco IOS XE na WLC primária. Sem a ativação da imagem, os patches de software não podem ser aplicados ou pré-baixados nos APs. O que, por sua vez, significa que a WLC N+1 também não pode ser corrigida.
Mesmo nesse processo, como o ISSU, os APs transferidos para a WLC N+1 continuam em risco para problemas de conectividade de cliente e roaming documentados nas IDs de bug da Cisco CSCwv93265 e CSCwv98483 até que a WLC N+1 seja corrigida, após o término da atualização do AP deslocável.
O SMU para a ID de bug da Cisco CSCwv98483 é um patch frio que exige o recarregamento da WLC.
O APSP para o bug da Cisco ID CSCwv93265 pode ser aplicado usando a atualização de AP deslocável ou em uma única tentativa. Se estiver usando a atualização de AP deslocável, dependendo do tamanho da implantação, isso pode levar várias "horas" para que todos os APs sejam atualizados e definitivamente evite bugs críticos conhecidos.
Duração total em que o serviço pode ser afetado (WLC ou APs estão inativos OU a conectividade/roaming do cliente é afetada) = Tempo levado para que todos os APs passem para a WLC N+1 + Tempo para o recarregamento da WLC devido ao patch de SMU frio + Tempo para o upgrade de AP para APSP.
Para sua janela de manutenção, leve também em conta o tempo levado para que a WLC N+1 seja atualizada para as versões reforçadas do Cisco IOS XE e para que os APs façam o download prévio da versão reforçada do Cisco IOS XE a partir da WLC primária, embora nenhum deles tenha qualquer impacto no serviço.
Atualização de AP regular N+1 - RECOMENDADO
Este procedimento se baseia em chamadas de WLC 9800 sobressalentes como N+1 WLC com versão de software atualizada para hospedar APs, enquanto a "produção" do par 9800 ou 9800 autônomo passa por atualização.
A recomendação é que esse WLC 9800 sobressalente não tenha APs registrados ANTES do início da atualização contínua N+1.
A WLC N+1 sobressalente pode ser atualizada para o Cisco IOS XE reforçado ativado e comprometido e corrigido com APSP e SMU, em uma única tentativa. Sem APs registrados, esse é um impacto fora do serviço, mas você deve considerar o tempo gasto para o recarregamento de várias WLCs ao programar sua janela de manutenção.
Na GUI da WLC principal onde os APs são registrados, navegue para Configuration > Tags and Profiles: Purgamento de AP > Base Primária.
Definir WLC N+1 e endereço IP da interface de gerenciamento sem fio (WMI) como primário.
Defina o nome da WLC primária atual e o IP da WMI em Secundário.
Use filtros regex para migrar APs em massa da WLC primária para a WLC N+1.
Depois de registrados na WLC N+1, os APs já estão executando a versão de segurança reforçada junto com patches para corrigir bugs críticos.
Duração total em que o serviço pode ser afetado (WLC ou APs estão inativos OU a conectividade/roaming do cliente é afetada) = Tempo levado para que os APs migrem da WLC primária para a WLC N+1, que é ditado pela velocidade da rede entre AP e WLCs.
Atualização única - RECOMENDADO, se não houver WLC N+1
Neste procedimento, a WLC primária é atualizada (juntamente com ativação e comprometimento) para a versão XE do Cisco IOS reforçada com segurança em uma etapa.
Como parte da Ativação da imagem, a WLC primária é recarregada e todos os APs são registrados novamente na WLC primária de atualização e recebem a versão XE do Cisco IOS reforçada de segurança.
Até que o APSP seja aplicado, os APs estão em risco para problemas de conectividade e roaming de clientes documentados nas IDs de bug da Cisco CSCwv93265 e CSCwv98483.
Duração total em que o serviço pode ser afetado (WLC ou APs estão inativos OU a conectividade/roaming do cliente é afetada) = Tempo levado para a WLC primária recarregar + Tempo levado para todos os APs baixarem a versão do Cisco IOS XE fortalecido da WLC primária pelo CAPWAP e registrarem de volta na WLC primária. (Dobre esse tempo se o patch SMU estiver sendo aplicado) + Tempo levado para todos os APs baixarem o patch APSP da WLC primária e registrarem de volta na WLC primária.
Perguntas mais freqüentes
P1. Os APs são afetados por este Security Advisory?
Os Pontos de Acesso baseados em COS foram incluídos na revisão de segurança e as correções correspondentes são incorporadas nas versões mais robustas do Cisco IOS XE.
Q2. Qual é o risco para WLCs AireOS?
As WLCs AireOS não foram incluídas na revisão de segurança, pois alcançaram o último dia de suporte (LDoS).
Q3: Há uma versão que inclui todas as correções para que uma única ação de atualização possa ser executada?
A Cisco está considerando essa possibilidade e poderá publicar mais informações, se elas estiverem disponíveis.
Está disponível uma versão especial de escalonamento que inclui o APSP ao solicitar o TAC. Essa versão especial de escalonamento não permite que mais SMUs ou APSPs sejam instalados nele e contém apenas a correção do APSP1.
Histórico de revisões
Revisão
Data de publicação
Comentários
3.0
17-Aug-2026
Adicionada uma observação sobre os clientes de licença do Cisco Essentials, bem como o link 26.1 APSP