A MediaTek publicou em 5 de outubro de 2026 um boletim de segurança com 31 vulnerabilidades em determinados chipsets: duas críticas, nove de alta gravidade e 20 de gravidade média. As avaliações seguem o CVSS v3.1.

Duas falhas críticas afetam o modem

As vulnerabilidades CVE-2026-20519 e CVE-2026-20520 afetam o modem e foram classificadas como CWE-787, uma falha de escrita fora dos limites de memória. As duas receberam classificação crítica.

Chipsets citados pela MediaTek

A lista associada às duas falhas inclui, entre outros, os chipsets MT6833, MT6853, MT6877, MT6885, MT6895 e MT6983. A MediaTek alerta que as listas de chipsets afetados podem estar incompletas.

Esses identificadores correspondem a chipsets, não a modelos comerciais de celulares. O boletim não apresenta uma relação completa de aparelhos afetados nem um calendário de atualização para cada dispositivo.

Aviso prévio e avaliação sobre exploração

A MediaTek afirmou que os fabricantes de dispositivos afetados haviam sido avisados e recebido os patches correspondentes pelo menos dois meses antes da publicação do boletim. Esse prazo se refere ao aviso e ao envio dos patches aos fabricantes.

Na publicação, a empresa também afirmou que não tinha conhecimento de exploração ativa das vulnerabilidades. A declaração descreve o que a MediaTek sabia naquele momento.