Vulnerabilità ed exploit

La patch MediaTek vale solo quando arriva sugli OEM

MediaTek ha pubblicato un bulletin con 31 vulnerabilità, di cui 2 critiche, su un’ampia lista di SoC. Ha anche detto di aver dato le correzioni ai produttori di dispositivi almeno due mesi prima della pubblicazione, quindi l’esposizione reale ora dipende da come ogni OEM e ogni carrier distribuisce il firmware.

Le falle possono portare a memory corruption, privilege escalation, disclosure di informazioni e crash di app e sistema. Le due critiche citate da INCIBE-CERT sono CVE-2026-20519 e CVE-2026-20520, entrambe out-of-bounds write nel componente modem. In pratica, il rischio non si chiude con l’uscita del bulletin: si chiude solo quando la build corretta arriva sul modello e sul canale di distribuzione interessati.

Per chi gestisce flotti di dispositivi basati su questi SoC, il punto non è un singolo vendor patch date ma la disomogeneità del rollout. La finestra di esposizione varierà per modello, OEM e operatore, e può restare aperta anche dopo la pubblicazione del fix upstream.

2 fonti · 8 ore fa

CVE in questo aggiornamento

10 CVE

Distribuite tra MediaTek chipset.

0 critiche · 8 alte · 2 medie · 0 basse

0 in CISA KEV · 0 con EPSS sopra 1%

Severità più alta: CVE-2026-20586 · 8.8 HIGH

EPSS più alto: CVE-2026-20586 · 0,38%

Cronologia

Fonti

Part of the PlainSec briefing for 2026-10-06

Every edition of this story: La patch MediaTek vale solo quando arriva sugli OEM

Altro da oggi