Autocrypt comunicó el 29 de septiembre de 2026 que su equipo Red Team había detectado dos vulnerabilidades al investigar Little Kernel (LK), un núcleo integrado de código abierto utilizado durante el arranque de productos con sistema en chip (SoC) de MediaTek. Los hallazgos se notificaron por separado a MediaTek y al proyecto Little Kernel.

Dos CVE, dos vías de tramitación

CVE es el sistema de identificadores que permite referirse a vulnerabilidades concretas. Los dos hallazgos recibieron identificadores distintos y, según la información publicada sobre su tramitación, siguieron vías diferentes.

Identificador CVETramitación comunicada
CVE-2026-20466MediaTek habría registrado con este identificador una vulnerabilidad comunicada por Autocrypt.
CVE-2026-50971La vulnerabilidad adicional habría pasado por el programa de recompensas de MediaTek y se habría incorporado a un parche oficial de LK.

Qué significa el parche en la rama principal de LK

La incorporación de CVE-2026-50971 se refiere a un parche del proyecto Little Kernel. En desarrollo de software, «upstream» describe los cambios que se integran en el proyecto principal; una actualización de firmware para un dispositivo es otra versión del software, distribuida para ese producto.