Autocrypt aurait annoncé le 29 septembre 2026 que son équipe Red Team avait découvert deux vulnérabilités en étudiant Little Kernel (LK), un noyau embarqué open source utilisé au démarrage de produits équipés de systèmes sur puce MediaTek (SoC). MediaTek aurait enregistré l’une sous l’identifiant CVE-2026-20466. L’autre, CVE-2026-50971, serait passée par son programme de récompenses pour la découverte de failles avant d’être intégrée à un correctif amont de LK.

Deux CVE, deux traitements rapportés

Un identifiant CVE permet de désigner une vulnérabilité de façon standardisée. Les deux failles auraient suivi des parcours distincts :

Identifiant CVETraitement rapporté
CVE-2026-20466MediaTek aurait enregistré sous cet identifiant une vulnérabilité signalée par Autocrypt.
CVE-2026-50971Une seconde vulnérabilité serait passée par le programme de récompenses de MediaTek pour la découverte de failles, puis aurait été intégrée à un correctif amont officiel de LK.

Ce que signifie un correctif amont

Dans le développement logiciel, « amont » désigne le projet source dont d’autres versions peuvent reprendre les modifications. L’intégration rapportée pour CVE-2026-50971 concerne donc le code de Little Kernel ; elle ne correspond pas, à elle seule, au déploiement d’une mise à jour dans le micrologiciel d’un appareil.