Il 29 settembre 2026 Autocrypt avrebbe annunciato di aver individuato due vulnerabilità in Little Kernel (LK), un kernel open source per sistemi embedded usato durante l’avvio dei prodotti con system-on-chip (SoC) MediaTek. Le due vulnerabilità sono associate agli identificativi CVE-2026-20466 e CVE-2026-50971.

Due CVE, due percorsi di gestione

MediaTek avrebbe registrato la vulnerabilità CVE-2026-20466. L’altra, identificata come CVE-2026-50971, sarebbe stata inviata tramite il programma bug bounty di MediaTek e inserita in una patch upstream di LK.

Identificativo CVETrattamento descritto
CVE-2026-20466MediaTek avrebbe registrato con questo identificativo una vulnerabilità segnalata da Autocrypt.
CVE-2026-50971La vulnerabilità sarebbe stata inviata tramite il programma bug bounty di MediaTek e inserita in una patch upstream di Little Kernel.

Che cosa significa una patch upstream

Una patch upstream è una modifica al codice del progetto Little Kernel. Il firmware dei singoli prodotti costituisce un livello distinto, gestito dai rispettivi produttori.