Este documento descreve os bugs de software sem fio relatados com as versões de segurança reforçada publicadas para o consultivo Cisco IOS® XE de agosto de 2026.
Este documento fornece orientação de atualização para abordar o Security Advisory, o FN74383 e os problemas críticos.
Em 5 de agosto de 2026, a Cisco lançou o Cisco IOS XE Security Hardening Advisory que afeta várias plataformas, incluindo, mas não se limitando a, 9800 Series Wireless LAN Controllers. Conforme documentado, este aviso aborda várias vulnerabilidades descobertas internamente, resultantes de uma análise de segurança interna abrangente pela Engenharia Cisco IOS XE.
Plataformas sem fio incluídas na revisão
Catalyst Wireless 9800 (C9800-L, C9800-CL, C9800-40, C9800-80)
WLC Cisco Wireless 9800 (CW9800L, CW9800M, CW9800H1/H2)
Wireless 9800 incorporado no switch Catalyst (9800-SW) - suporta apenas a implantação SDA
Pontos de acesso baseados em COS Catalyst 11ax 91xx Series (9105/9115/9117/9120/9130/9136/9164/9166)
Pontos de acesso Cisco Wireless 917x Series (CW9171/CW9172/CW9174/CW9176/CW9178/CW9179)
| Versão do software Cisco IOS XE | Primeira versão fixa |
| 17.9 | 17.9.10 |
| 17.12 | 17.12.8 |
| 17.15 | 17.15.6 |
| 17.18 | 17.18.4, 17.18.4a* |
| 26.1 | 26.1.2 |
Tabela 1. Versões de software incluídas na revisão e as versões reforçadas correspondentes
Nas versões de segurança reforçada mencionadas na Tabela 1, foram identificados alguns problemas críticos que podem afetar o uso dessas versões:
ID do Cisco Bug CSCwv93265:
Sintoma: Falhas de conectividade do cliente ou roaming quando os recursos OpenRoaming, WPA3, 11k, 11v, 11r estão em uso.
Plataformas afetadas: Todos os Cisco 9800 Wireless Controller e Wireless Package para Cat9K.
Versão do software afetado: Cisco IOS XE 26.1.2, Cisco IOS XE 17.18.4a, Cisco IOS XE 17.18.4, Cisco IOS XE 17.15.6, Cisco IOS XE 17.12.8, Cisco IOS XE 17.9.10.
Um APSP corretivo está disponível para todas as versões. A Cisco recomenda a implantação de APSP em todas as implantações que executam a versão de proteção.
Note: Este APSP está excepcionalmente disponível para clientes de licenciamento Essentials também. Entre em contato com o TAC para que ele seja publicado, caso você não possa fazer o download.
Versão fixa:
| C9800-L | CW9800-L | C9800-40 | C9800-80 | C9800-CL | CW9800-M | CW9800-H1 | CW9800-H2 | Switches cat9k | C9350 | CER-on-9100s | |
| 17.15.6 | APSP-Link | NA | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | NA | Entre em contato com o TAC para obter a versão Especial da Engenharia |
| 17.18.4a | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | NA | NA | NA |
| 17.18.4 | NA | NA | NA | NA | NA | NA | NA | NA | APSP-Link | NA | NA |
| 17.12.8 | APSP-Link | NA | APSP-Link | APSP-Link | NA | NA | NA | APSP-Link | NA | Mudar para o trem 17.15 | |
| 26.1.2 | link APSP | link APSP | link APSP | link APSP | link APSP | link APSP | link APSP | link APSP | link APSP | link APSP | NA |
| 17.9.10 | APSP-Link | NA | APSP-Link | APSP-Link | NA | NA | NA | APSP-Link | NA | Mudar para o trem 17.15 |
Tabela 2. Links APSP para diferentes plataformas de WLC 9800
ID de bug da Cisco CSCwv98483
Sintoma: Clientes sem fio ancorados presos no IP_Learn quando o C9800-L, o CW9800-L e o C9800-CL estiverem configurados como WLC externo.
Plataformas afetadas: C9800-L, CW9800-L, C9800-CL (somente no cenário Guest-Anchor em que as plataformas afetadas atuam como WLC externas).
Versão do software afetado: Cisco IOS XE 26.1.2, Cisco IOS XE 17.18.4a, Cisco IOS XE 17.15.6.
Solução: Ative a criptografia de enlace de dados de mobilidade no túnel entre o exterior e a âncora:
wireless mobility group member mac-address <peer_mac> ip <peer_ip> public-ip <peer_ip> group <peer_group> data-link-encryption
Versão fixa:
| Produto |
C9800L |
CW9800L |
C9800-CL |
| 17.15.6 |
NA |
||
| 17.18.4a |
|||
| 26.1.2 |
Para resolver os problemas críticos e de consultoria relatados nas versões de segurança reforçada, a Cisco recomenda:
A atualização do Cisco IOS XE em 9800 WLCs configuradas em configurações redundantes não redundantes ou de alta disponibilidade (HA) pode aproveitar vários mecanismos como:
Para obter detalhes, consulte o Guia de início rápido de atualização da WLC 9800.
Além disso, os problemas críticos exigem a aplicação de patches com a SMU (Software Maintenance Update, Atualização de Manutenção de Software) e o APSP (Access Point Service Pack, Pacote de Serviços de Ponto de Acesso).
Para obter detalhes sobre várias opções de patch suportadas pelo 9800 WLC, consulte Patching and Rolling AP Upgrade Guide for 9800 WLC.
Para planejar sua janela de manutenção para a atualização + correção do Cisco IOS XE com cada mecanismo de atualização, leve em conta o tempo de inatividade e o impacto documentados nesta seção.
Duração total em que o serviço pode ser afetado (WLC ou APs estão inativos OU a conectividade/roaming do cliente é afetada) = Tempo levado para que os APs migrem da WLC primária para a WLC N+1, que é ditado pela velocidade da rede entre AP e WLCs.
Duração total em que o serviço pode ser afetado (WLC ou APs estão inativos OU a conectividade/roaming do cliente é afetada) = Tempo levado para a WLC primária recarregar + Tempo levado para todos os APs baixarem a versão do Cisco IOS XE fortalecido da WLC primária pelo CAPWAP e registrarem de volta na WLC primária. (Dobre esse tempo se o patch SMU estiver sendo aplicado) + Tempo levado para todos os APs baixarem o patch APSP da WLC primária e registrarem de volta na WLC primária.
Os APs são afetados por este Security Advisory?
Os Pontos de Acesso baseados em COS foram incluídos na revisão de segurança e as correções correspondentes são incorporadas nas versões mais robustas do Cisco IOS XE.
Qual é o risco para WLCs AireOS?
As WLCs AireOS não foram incluídas na revisão de segurança, pois alcançaram o último dia de suporte (LDoS).
Há uma versão que inclui todas as correções para que uma única ação de atualização possa ser executada?
A Cisco está considerando essa possibilidade e poderá publicar mais informações, se elas estiverem disponíveis. Está disponível uma versão especial de escalonamento que inclui o APSP ao solicitar o TAC. Essa versão especial de escalonamento não permite que mais SMUs ou APSPs sejam instalados nele e contém apenas a correção do APSP1.
| Revisão | Data de publicação | Comentários |
|---|---|---|
3.0 |
17-Aug-2026
|
Adicionada uma observação sobre os clientes de licença do Cisco Essentials, bem como o link 26.1 APSP |
2.0 |
14-Aug-2026
|
EWC-on-AP adicionado |
1.0 |
13-Aug-2026
|
Versão inicial |