Il 29 settembre 2026 Autocrypt avrebbe annunciato di aver individuato due vulnerabilità in Little Kernel (LK), un kernel open source per sistemi embedded usato durante l’avvio dei prodotti con system-on-chip (SoC) MediaTek. Le due vulnerabilità sono associate agli identificativi CVE-2026-20466 e CVE-2026-50971.
Due CVE, due percorsi di gestione
MediaTek avrebbe registrato la vulnerabilità CVE-2026-20466. L’altra, identificata come CVE-2026-50971, sarebbe stata inviata tramite il programma bug bounty di MediaTek e inserita in una patch upstream di LK.
| Identificativo CVE | Trattamento descritto |
| CVE-2026-20466 | MediaTek avrebbe registrato con questo identificativo una vulnerabilità segnalata da Autocrypt. |
| CVE-2026-50971 | La vulnerabilità sarebbe stata inviata tramite il programma bug bounty di MediaTek e inserita in una patch upstream di Little Kernel. |
Che cosa significa una patch upstream
Una patch upstream è una modifica al codice del progetto Little Kernel. Il firmware dei singoli prodotti costituisce un livello distinto, gestito dai rispettivi produttori.