Autocrypt aurait annoncé le 29 septembre 2026 que son équipe Red Team avait découvert deux vulnérabilités en étudiant Little Kernel (LK), un noyau embarqué open source utilisé au démarrage de produits équipés de systèmes sur puce MediaTek (SoC). MediaTek aurait enregistré l’une sous l’identifiant CVE-2026-20466. L’autre, CVE-2026-50971, serait passée par son programme de récompenses pour la découverte de failles avant d’être intégrée à un correctif amont de LK.
Deux CVE, deux traitements rapportés
Un identifiant CVE permet de désigner une vulnérabilité de façon standardisée. Les deux failles auraient suivi des parcours distincts :
| Identifiant CVE | Traitement rapporté |
| CVE-2026-20466 | MediaTek aurait enregistré sous cet identifiant une vulnérabilité signalée par Autocrypt. |
| CVE-2026-50971 | Une seconde vulnérabilité serait passée par le programme de récompenses de MediaTek pour la découverte de failles, puis aurait été intégrée à un correctif amont officiel de LK. |
Ce que signifie un correctif amont
Dans le développement logiciel, « amont » désigne le projet source dont d’autres versions peuvent reprendre les modifications. L’intégration rapportée pour CVE-2026-50971 concerne donc le code de Little Kernel ; elle ne correspond pas, à elle seule, au déploiement d’une mise à jour dans le micrologiciel d’un appareil.