Resumen de la alerta
MediaTek ha publicado un boletín de seguridad con 31 vulnerabilidades que afectan a determinados dispositivos que integran varios de sus conjuntos de chips. El conjunto de fallos incluye 2 vulnerabilidades críticas, 9 de severidad alta y 20 de severidad media.
Según la información disponible, una explotación satisfactoria podría provocar corrupción de memoria, escalada de privilegios, divulgación de información y fallos en aplicaciones o en el sistema. Las dos vulnerabilidades críticas identificadas son CVE-2026-20519 y CVE-2026-20520.
INCIBE-CERT indica que, para estos dos CVE críticos, no existe explotación conocida. Por tanto, el aviso describe vulnerabilidades existentes y un impacto potencial, pero no confirma ataques activos que las estén aprovechando.
Recursos afectados
El aviso afecta a determinados dispositivos que incorporen conjuntos de chips MediaTek incluidos en el boletín de seguridad de octubre de 2026. Los conjuntos de chips asociados a las vulnerabilidades críticas son los siguientes:
MT2716, MT2735, MT2737, MT6813, MT6815, MT6833, MT6835, MT6853, MT6855, MT6858, MT6873, MT6875, MT6877, MT6878, MT6879, MT6880, MT6881, MT6883, MT6885, MT6886, MT6889, MT6890, MT6891, MT6893, MT6895, MT6896, MT6897, MT6899, MT6980, MT6982, MT6983, MT6985, MT6986, MT6988, MT6989, MT6990, MT6991, MT6993, MT8668, MT8676, MT8678, MT8695, MT8696, MT8755, MT8771, MT8775, MT8791, MT8791T, MT8792, MT8793, MT8796, MT8797, MT8798, MT8863, MT8873, MT8883 y MT8893.
MediaTek advierte de que la relación de conjuntos de chips afectados puede variar en función de cada vulnerabilidad y podría no ser exhaustiva. Por ello, la comprobación debe realizarse teniendo en cuenta tanto el modelo del dispositivo como las actualizaciones publicadas por su fabricante o por el operador.
Descripción de las vulnerabilidades
Las dos vulnerabilidades críticas corresponden a errores de escritura fuera de límites en el componente del módem:
- CVE-2026-20519: vulnerabilidad de escritura fuera de límites causada por la falta de una comprobación adecuada de los límites de memoria.
- CVE-2026-20520: vulnerabilidad de escritura fuera de límites causada por la falta de una comprobación adecuada de los límites de memoria.
Una escritura fuera de límites se produce cuando un componente escribe datos fuera del espacio de memoria que debería utilizar. Este tipo de error puede alterar el funcionamiento previsto del software y derivar en consecuencias como corrupción de memoria o interrupciones del servicio, según el contexto de explotación.
Además de los dos fallos críticos, MediaTek ha asignado severidad alta a las vulnerabilidades identificadas como CVE-2026-20586, CVE-2026-20589, CVE-2026-20521, CVE-2026-20522, CVE-2026-20523, CVE-2026-20524, CVE-2026-20525, CVE-2026-20526 y CVE-2026-20527.
Impacto y nivel de riesgo
El impacto potencial indicado para el conjunto de vulnerabilidades incluye corrupción de memoria, escalada de privilegios, divulgación de información y la posibilidad de provocar fallos en aplicaciones o en el sistema.
La escalada de privilegios implica que un actor podría obtener permisos superiores a los que le corresponderían inicialmente. La divulgación de información se refiere a la posible exposición de datos que no deberían estar disponibles. No obstante, el aviso no detalla las condiciones necesarias para explotar cada vulnerabilidad ni especifica el impacto concreto de cada CVE más allá de la información proporcionada.
Las vulnerabilidades críticas, CVE-2026-20519 y CVE-2026-20520, figuran con severidad crítica y sin explotación conocida. Esta ausencia de explotación confirmada no elimina la necesidad de aplicar las actualizaciones disponibles, especialmente en entornos corporativos con dispositivos móviles gestionados o equipos que dependan de estos componentes.
Solución y medidas recomendadas
MediaTek ha proporcionado las correcciones correspondientes a los fabricantes de dispositivos al menos dos meses antes de la publicación del boletín de seguridad.
La medida recomendada es instalar las actualizaciones de seguridad distribuidas por el fabricante del dispositivo o por el operador. La disponibilidad de las correcciones puede depender del modelo concreto y de la política de actualizaciones de cada fabricante u operador.
En caso de no disponer aún de una actualización para un dispositivo afectado, debe contactarse con el fabricante o el operador para confirmar su disponibilidad.
Recomendaciones para organizaciones afectadas
- Identificar los dispositivos corporativos que incorporen conjuntos de chips MediaTek incluidos en el aviso.
- Comprobar si los fabricantes o los operadores han distribuido actualizaciones de seguridad aplicables a los dispositivos identificados.
- Priorizar la aplicación de actualizaciones en dispositivos utilizados para acceder a información corporativa, servicios internos o recursos de mayor sensibilidad.
- Revisar el estado de actualización de los dispositivos gestionados mediante las herramientas corporativas disponibles.
- Consultar al fabricante o al operador cuando no exista información clara sobre la disponibilidad de las correcciones para un modelo concreto.
Fuente: link
Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.
TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.
Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.