A Autocrypt anunciou em 29 de setembro de 2026 que sua Red Team encontrou duas vulnerabilidades no Little Kernel (LK), software de código aberto usado na inicialização de produtos com SoCs da MediaTek. A equipe teria comunicado os achados separadamente à MediaTek e ao projeto LK; eles receberam os identificadores CVE-2026-20466 e CVE-2026-50971.

Dois CVEs, dois encaminhamentos

CVE é um identificador público usado para catalogar vulnerabilidades. Segundo o tratamento relatado, a MediaTek teria registrado uma das falhas sob o CVE-2026-20466. A vulnerabilidade adicional teria passado pelo programa de bug bounty da empresa e sido incorporada a um patch upstream do LK.

Identificador CVETramitação
CVE-2026-20466A MediaTek teria registrado a falha sob esse identificador.
CVE-2026-50971A falha adicional teria passado pelo programa de bug bounty da MediaTek e sido incorporada a um patch upstream do LK.

O que significa um patch upstream

Upstream é o projeto principal de um software. Um patch upstream é uma alteração integrada a esse projeto; o firmware, por sua vez, é o software distribuído para um produto específico.