Op 29 september 2026 meldde Autocrypt dat het Red Team twee kwetsbaarheden had gevonden tijdens onderzoek naar Little Kernel (LK), software die wordt gebruikt bij het opstarten van MediaTek-systeem-op-chips (SoC’s). De bevindingen kregen de identificaties CVE-2026-20466 en CVE-2026-50971.
LK is een open-sourcekernel voor ingebedde systemen. De twee kwetsbaarheden kregen volgens de gemelde afhandeling verschillende routes.
Twee CVE-nummers, twee routes
CVE staat voor Common Vulnerabilities and Exposures: een systeem voor het identificeren van openbaar gemelde kwetsbaarheden.
| CVE-identificatie | Gemelde afhandeling |
| CVE-2026-20466 | MediaTek zou een door Autocrypt gemelde kwetsbaarheid onder dit nummer hebben geregistreerd. |
| CVE-2026-50971 | De andere kwetsbaarheid werd via MediaTeks bugbountyprogramma gemeld en zou zijn opgenomen in een officiële upstreampatch voor LK. |
Wat betekent de upstreampatch?
Een upstreampatch is een wijziging die wordt opgenomen in de centrale code van een open-sourceproject. De patchvermelding voor CVE-2026-50971 gaat dus over LK-code; firmware voor een afzonderlijk apparaat is een aparte laag.