Le 5 octobre 2026, MediaTek a publié un bulletin recensant 31 vulnérabilités dans certains de ses chipsets : deux critiques, neuf de gravité élevée et vingt de gravité moyenne. Les deux failles les plus graves touchent le modem.

Deux failles critiques dans le modem

MediaTek classe CVE-2026-20519 et CVE-2026-20520 comme des vulnérabilités critiques du modem, de type CWE-787. Cette catégorie désigne une écriture hors limites : un logiciel écrit des données au-delà de la zone mémoire prévue. Pour ces deux failles, MediaTek indique qu’un contrôle des limites manquait.

Le bulletin évalue la gravité des vulnérabilités selon CVSS v3.1. Les deux failles critiques sont les seules de cette catégorie dans le décompte publié; neuf autres sont classées comme élevées et vingt comme moyennes.

Les références citées sont celles de chipsets

Pour les deux CVE critiques, la liste de MediaTek comprend notamment MT6833, MT6853, MT6877, MT6885, MT6895 et MT6991. Ces identifiants désignent des chipsets, et non des modèles de téléphones. MediaTek précise que ses listes de chipsets concernés peuvent être incomplètes.

Correctifs transmis aux fabricants avant la publication

MediaTek indique que les fabricants concernés avaient été avertis et avaient reçu les correctifs correspondants au moins deux mois avant la publication du bulletin. Ce délai concerne la notification aux fabricants et la transmission des correctifs.

À la date de publication, MediaTek déclarait ne pas avoir connaissance d’une exploitation active de ces vulnérabilités dans la nature. Cette appréciation est celle de l’entreprise au 5 octobre 2026.

Les mises à jour destinées aux appareils grand public dépendent ensuite des processus des fabricants et des opérateurs. Les identifiants de chipset cités dans le bulletin ne suffisent donc pas, à eux seuls, à désigner un téléphone précis ou la date de sa mise à jour.