Zespół Autocrypt poinformował 29 września 2026 r. o odkryciu dwóch luk podczas badania Little Kernel (LK). To otwartoźródłowe jądro systemu wbudowanego używane podczas uruchamiania produktów z układami SoC MediaTek, czyli układami typu system-on-chip. Autocrypt podał, że zgłoszenia przekazał osobno MediaTekowi i projektowi LK.

Luki otrzymały identyfikatory CVE-2026-20466 i CVE-2026-50971. W zgłoszeniach CVE identyfikuje się konkretne podatności, a sposób obsługi tych dwóch przypadków opisano odmiennie.

Dwa identyfikatory, różne ścieżki obsługi

Identyfikator CVEOpisana obsługa
CVE-2026-20466MediaTek miał zarejestrować pod tym identyfikatorem lukę zgłoszoną przez Autocrypt.
CVE-2026-50971Dodatkowe zgłoszenie miało przejść przez program bug bounty MediaTek; lukę uwzględniono w oficjalnej poprawce upstream LK.

Poprawka upstream dotyczy kodu projektu LK

Poprawka upstream jest zmianą w głównym kodzie projektu. Włączenie jej do LK opisuje zmianę w projekcie; firmware konkretnego urządzenia to osobna część oprogramowania.