Autocrypts Red Team meldete am 29. September 2026 zwei Schwachstellen, die es bei der Untersuchung von Little Kernel (LK) entdeckt hatte. LK ist ein quelloffener Embedded-Kernel, der beim Start von MediaTek-System-on-Chips (SoCs) zum Einsatz kommt. Für die beiden Funde werden unterschiedliche CVE-Kennungen und Bearbeitungswege genannt.

Zwei CVE-Kennungen, unterschiedliche Wege

CVE steht für eine standardisierte Kennung, mit der Sicherheitslücken benannt werden. Eine der von Autocrypt gemeldeten Schwachstellen soll MediaTek unter CVE-2026-20466 registriert haben. Die zweite trägt die Kennung CVE-2026-50971.

CVE-KennungBehandlung
CVE-2026-20466MediaTek soll die von Autocrypt gemeldete Schwachstelle unter dieser Kennung registriert haben.
CVE-2026-50971Die Schwachstelle soll über MediaTeks Bug-Bounty-Programm gemeldet und in einen offiziellen Upstream-Patch für LK aufgenommen worden sein. Autocrypt erhielt dafür eine Prämie.

Was ein Upstream-Patch für Geräte bedeutet

Ein Upstream-Patch ist eine Änderung am zentralen Quellcode des LK-Projekts. Die gemeldete Patch-Aufnahme betrifft CVE-2026-50971; eine Änderung im Projektcode ist von einer Aktualisierung der Firmware eines bestimmten Geräts zu unterscheiden.