Autocrypt comunicó el 29 de septiembre de 2026 que su equipo Red Team había detectado dos vulnerabilidades al investigar Little Kernel (LK), un núcleo integrado de código abierto utilizado durante el arranque de productos con sistema en chip (SoC) de MediaTek. Los hallazgos se notificaron por separado a MediaTek y al proyecto Little Kernel.
Dos CVE, dos vías de tramitación
CVE es el sistema de identificadores que permite referirse a vulnerabilidades concretas. Los dos hallazgos recibieron identificadores distintos y, según la información publicada sobre su tramitación, siguieron vías diferentes.
| Identificador CVE | Tramitación comunicada |
| CVE-2026-20466 | MediaTek habría registrado con este identificador una vulnerabilidad comunicada por Autocrypt. |
| CVE-2026-50971 | La vulnerabilidad adicional habría pasado por el programa de recompensas de MediaTek y se habría incorporado a un parche oficial de LK. |
Qué significa el parche en la rama principal de LK
La incorporación de CVE-2026-50971 se refiere a un parche del proyecto Little Kernel. En desarrollo de software, «upstream» describe los cambios que se integran en el proyecto principal; una actualización de firmware para un dispositivo es otra versión del software, distribuida para ese producto.