本文档介绍为Cisco IOS® XE建议2026年8月发布的强化安全版本所报告的无线软件漏洞。
本文档提供升级指南,以解决安全建议、FN74383和关键问题。
2026年8月5日,思科发布了Cisco IOS XE安全强化建议,该建议会影响多个平台,包括但不限于9800系列无线局域网控制器。如前所述,此建议解决了由Cisco IOS XE工程部门进行全面的内部安全审核后在内部发现的多个漏洞。
审核中包括的无线平台
Catalyst无线9800(C9800-L、C9800-CL、C9800-40、C9800-80)
思科无线9800 WLC(CW9800L、CW9800M、CW9800H1/H2
Catalyst交换机(9800-SW)上的嵌入式无线9800 — 仅支持SDA部署
基于COS的Catalyst 11ax 91xx系列接入点(9105/9115/9117/9120/9130/9136/9164/9166)
思科无线917x系列接入点(CW9171/CW9172/CW9174/CW9176/CW9178/CW9179)
| Cisco IOS XE软件版本 | 第一个固定版本 |
| 17.9 | 17.9.10 |
| 17.12 | 17.12.8 |
| 17.15 | 17.15.6 |
| 17.18 | 17.18.4、17.18.4a* |
| 26.1 | 26.1.2 |
表1.审查中包含的软件版本和相应的强化版本
在表1中提到的安全强化版本中,发现了一些可能会影响您使用这些版本的关键问题:
注意:此APSP也特别适用于Essentials许可客户。如果您无法下载,请联系TAC发布该报告。
| C9800-L | CW9800-L | C9800-40 | C9800-80 | C9800-CL | CW9800-M | CW9800-H1 | CW9800-H2 | cat9k交换机 | C9350 | EWC-on-9100s | |
| 17.15.6 | APSP-Link | 不适用 | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | 不适用 | 联系TAC获取工程专业版本 |
| 17.18.4安 | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | APSP-Link | 不适用 | 不适用 | 不适用 |
| 17.18.4 | 不适用 | 不适用 | 不适用 | 不适用 | 不适用 | 不适用 | 不适用 | 不适用 | APSP-Link | 不适用 | 不适用 |
| 17.12.8 | APSP-Link | 不适用 | APSP-Link | APSP-Link | 不适用 | 不适用 | 不适用 | APSP-Link | 不适用 | 调到17.15列车 | |
| 26.1.2 | APSP链路 | APSP链路 | APSP链路 | APSP链路 | APSP链路 | APSP链路 | APSP链路 | APSP链路 | APSP链路 | APSP链路 | 不适用 |
| 17.9.10 | APSP-Link | 不适用 | APSP-Link | APSP-Link | 不适用 | 不适用 | 不适用 | APSP-Link | 不适用 | 调到17.15列车 |
wireless mobility group member mac-address ip public-ip group data-link-encryption 固定版本:
| 产品 |
C9800L |
CW9800L |
C9800-CL |
| 17.15.6 |
不适用 |
||
| 17.18.4安 |
|||
| 26.1.2 |
为解决安全强化版本中报告的咨询问题和关键问题,思科建议:
在非冗余或高可用性(HA)冗余配置下配置的9800 WLC上进行Cisco IOS XE升级可以利用各种机制,例如:
有关详细信息,请参阅9800 WLC升级快速入门指南。
此外,关键问题需要使用软件维护更新(SMU)和接入点服务包(APSP)进行修补。
有关9800 WLC支持的各种修补选项的详细信息,请参阅9800 WLC的修补和滚动AP升级指南。
要为每个升级机制规划Cisco IOS XE升级和修补的维护窗口,请考虑本节中记录的停机时间和影响。
服务可能受到影响(WLC或AP关闭或客户端连接/漫游受到影响)的总持续时间=AP从主WLC迁移到N+1 WLC所用的时间,由AP和WLC之间的网络速度决定。
服务可能受到影响(WLC或AP关闭或客户端连接/漫游受到影响)的总持续时间=主WLC重新加载所用的时间+所有AP通过CAPWAP从主WLC下载强化的Cisco IOS XE版本并注册回主WLC所用的时间。(如果应用SMU补丁,则此时间加倍)+所有AP从主WLC下载APSP补丁并注册回主WLC所用的时间。
| 版本 | 发布日期 | 备注 |
|---|---|---|
3.0 |
17-Aug-2026
|
添加了有关Cisco Essentials许可证客户以及26.1 APSP链路的说明 |
2.0 |
14-Aug-2026
|
已添加AP上的EWC |
1.0 |
13-Aug-2026
|
初始版本 |