Op 29 september 2026 meldde Autocrypt dat het Red Team twee kwetsbaarheden had gevonden tijdens onderzoek naar Little Kernel (LK), software die wordt gebruikt bij het opstarten van MediaTek-systeem-op-chips (SoC’s). De bevindingen kregen de identificaties CVE-2026-20466 en CVE-2026-50971.

LK is een open-sourcekernel voor ingebedde systemen. De twee kwetsbaarheden kregen volgens de gemelde afhandeling verschillende routes.

Twee CVE-nummers, twee routes

CVE staat voor Common Vulnerabilities and Exposures: een systeem voor het identificeren van openbaar gemelde kwetsbaarheden.

CVE-identificatieGemelde afhandeling
CVE-2026-20466MediaTek zou een door Autocrypt gemelde kwetsbaarheid onder dit nummer hebben geregistreerd.
CVE-2026-50971De andere kwetsbaarheid werd via MediaTeks bugbountyprogramma gemeld en zou zijn opgenomen in een officiële upstreampatch voor LK.

Wat betekent de upstreampatch?

Een upstreampatch is een wijziging die wordt opgenomen in de centrale code van een open-sourceproject. De patchvermelding voor CVE-2026-50971 gaat dus over LK-code; firmware voor een afzonderlijk apparaat is een aparte laag.