MediaTek publiceerde op 5 oktober 2026 een beveiligingsbulletin met 31 kwetsbaarheden in bepaalde chipsets: twee zijn als kritiek ingedeeld, negen als hoog en twintig als gemiddeld. De twee kritieke problemen zitten in het modem.
MediaTek deelt 31 kwetsbaarheden in naar ernst
De ernstindeling is gebaseerd op CVSS v3.1. Het bulletin behandelt kwetsbaarheden in verschillende MediaTek-chipsets en -componenten.
Twee kritieke fouten zitten in het modem
CVE-2026-20519 en CVE-2026-20520 zijn beide kritieke modemkwetsbaarheden van het type CWE-787. Dat betekent dat software buiten de grenzen van een geheugenbuffer kan schrijven; bij deze twee fouten ontbreekt een controle op die grenzen.
De genoemde nummers zijn chipsets
Voor beide kritieke kwetsbaarheden noemt MediaTek onder meer de chipsets MT6833, MT6853, MT6877, MT6885, MT6895, MT6983, MT6991, MT6993, MT8668, MT8792, MT8793 en MT8893. Dit zijn chipsetnummers, geen namen van telefoons. MediaTek waarschuwde dat de lijst met getroffen chipsets mogelijk niet volledig is.
Wat MediaTek zei over patches en uitbuiting
MediaTek zei dat getroffen apparaatfabrikanten minstens twee maanden vóór publicatie bericht hadden gekregen en de bijbehorende patches hadden ontvangen. Dat is de termijn voor de kennisgeving en patches aan fabrikanten.
Bij publicatie zei MediaTek niet op de hoogte te zijn van actieve uitbuiting van deze kwetsbaarheden in het wild. Die uitspraak beschrijft wat het bedrijf op dat moment wist.
Beveiligingsupdates voor consumenten komen via firmware- en besturingssysteemupdates van fabrikanten; ook providers spelen een rol bij de timing van de uitrol.