La patch MediaTek vale solo quando arriva sugli OEM
MediaTek ha pubblicato un bulletin con 31 vulnerabilità, di cui 2 critiche, su un’ampia lista di SoC. Ha anche detto di aver dato le correzioni ai produttori di dispositivi almeno due mesi prima della pubblicazione, quindi l’esposizione reale ora dipende da come ogni OEM e ogni carrier distribuisce il firmware.
Le falle possono portare a memory corruption, privilege escalation, disclosure di informazioni e crash di app e sistema. Le due critiche citate da INCIBE-CERT sono CVE-2026-20519 e CVE-2026-20520, entrambe out-of-bounds write nel componente modem. In pratica, il rischio non si chiude con l’uscita del bulletin: si chiude solo quando la build corretta arriva sul modello e sul canale di distribuzione interessati.
Per chi gestisce flotti di dispositivi basati su questi SoC, il punto non è un singolo vendor patch date ma la disomogeneità del rollout. La finestra di esposizione varierà per modello, OEM e operatore, e può restare aperta anche dopo la pubblicazione del fix upstream.
Aggiornamenti di sicurezza sanano 31 vulnerabilità, di cui 2 con gravità "critica" e 9 con gravità "alta", nei chipset MediaTek, componenti hardware impiegati in numerosi dispositivi mobili e sistemi embedded.