Autocrypts Red Team meldete am 29. September 2026 zwei Schwachstellen, die es bei der Untersuchung von Little Kernel (LK) entdeckt hatte. LK ist ein quelloffener Embedded-Kernel, der beim Start von MediaTek-System-on-Chips (SoCs) zum Einsatz kommt. Für die beiden Funde werden unterschiedliche CVE-Kennungen und Bearbeitungswege genannt.
Zwei CVE-Kennungen, unterschiedliche Wege
CVE steht für eine standardisierte Kennung, mit der Sicherheitslücken benannt werden. Eine der von Autocrypt gemeldeten Schwachstellen soll MediaTek unter CVE-2026-20466 registriert haben. Die zweite trägt die Kennung CVE-2026-50971.
| CVE-Kennung | Behandlung |
| CVE-2026-20466 | MediaTek soll die von Autocrypt gemeldete Schwachstelle unter dieser Kennung registriert haben. |
| CVE-2026-50971 | Die Schwachstelle soll über MediaTeks Bug-Bounty-Programm gemeldet und in einen offiziellen Upstream-Patch für LK aufgenommen worden sein. Autocrypt erhielt dafür eine Prämie. |
Was ein Upstream-Patch für Geräte bedeutet
Ein Upstream-Patch ist eine Änderung am zentralen Quellcode des LK-Projekts. Die gemeldete Patch-Aufnahme betrifft CVE-2026-50971; eine Änderung im Projektcode ist von einer Aktualisierung der Firmware eines bestimmten Geräts zu unterscheiden.