MediaTek'in ekim bülteni 43 açığı kapatıyor: İkisi modemde kritik bellek hatası
MediaTek'in aylık güvenlik bülteni, 50'yi aşkın yonga setini etkileyen iki kritik modem bellek taşması açığının yanı sıra video, yapay zekâ ve modem bileşenlerinde dokuz yüksek önemli açığı listeliyor.
Kısaca
- MediaTek'in 5 Ekim'de yayımlanan Ekim 2026 bülteni, yonga seti ürün yelpazesinde 43 CVE listeliyor.
- CVE-2026-20519 ve CVE-2026-20520 kritik olarak derecelendirildi: Modem bileşeninde, eksik sınır denetiminden kaynaklanan sınır dışı yazma hataları.
- Her iki kritik kayıt da MT2716'dan MT6991 gibi amiral gemisi sınıfı yongalara kadar 50'den fazla yonga setini etkiliyor.
- MediaTek aktif istismardan haberdar olmadığını, cihaz üreticilerinin yayımdan en az iki ay önce bilgilendirildiğini bildirdi.
MediaTek, Ekim 2026 Ürün Güvenliği Bülteni'ni 5 Ekim'de yayımlayarak yonga seti ürün yelpazesinde 43 güvenlik açığını duyurdu. Bunlardan ikisi kritik olarak derecelendirildi ve her ikisi de Modem bileşeninde bulunuyor; yani platformun hücresel iletişimi yürüten ve bu nedenle cihaz sahibinin herhangi bir işlem yapmasına gerek kalmadan veri işleyen kısmında. MediaTek yongaları orta ve giriş segmentindeki Android telefonların çok büyük bir bölümünün yanı sıra tabletlerde, televizyonlarda ve nesnelerin interneti donanımlarında kullanıldığı için bültenin etkisi tek bir markanın cihazlarıyla sınırlı değil.
Neler oldu?
Bültene göre iki kritik kayıt CVE-2026-20519 ve CVE-2026-20520. MediaTek ikisini de aynı ifadeyle tanımlıyor: "Eksik bir sınır denetimi nedeniyle olası bir sınır dışı yazma durumu bulunuyor." Her iki açık da dış bir araştırmacı tarafından bildirilmek yerine şirket içinde tespit edilmiş ve bülten her ikisi için aynı etkilenen yonga seti listesini kaydediyor.
Bu liste 50'den fazla parçayı kapsıyor ve birkaç kuşağa yayılıyor: MT2716, MT2735 ve MT2737 gibi otomotiv ve giriş seviyesi yongalardan, MT6833, MT6853, MT6877, MT6893 ve MT6895 gibi yaygın telefon platformlarına, MT6989, MT6990, MT6991 ve MT6993 gibi güncel amiral gemisi sınıfı yongalara ve tabletlerle akıllı ekranlarda kullanılan MT8xxx serisine kadar. İki kritik açığın yanında MediaTek, video kod çözücü (vdec), video kodlayıcı (venc), Video HAL, neuropilot yapay zekâ yığını, apu hızlandırıcısı ve modemin kendisini etkileyen dokuz yüksek önemli açık daha listeliyor.
Teknik detaylar
Bant genişliği yazılımındaki (baseband) sınır dışı yazma hataları ciddi bir açık sınıfı sayılıyor, çünkü modem havadan gelen veriyi işliyor ve işletim sisteminin altındaki bir yetki sınırında konumlanıyor. MediaTek'in bülteni bu kayıtlar için istismar ön koşullarını, kavram kanıtı ayrıntısını veya CVSS vektörlerini yayımlamıyor ve herhangi bir saldırı hiçbir aktöre atfedilmiş değil. Şirket açıkça şunu belirtiyor: "Bu açıkların vahşi ortamda aktif olarak istismar edildiğine dair bir bilgimiz yok."
Yüksek önemli açıklar bellek bozulması ve girdi doğrulama sorunlarının bir karışımı. Bültende CVE-2026-20521 Video HAL'de yığın tabanlı arabellek taşması, CVE-2026-20522 ve CVE-2026-20523 neuropilot bileşeninde sınır dışı yazma, CVE-2026-20524 apu bileşeninde hatalı girdi doğrulaması olarak tanımlanıyor. CVE-2026-20525 ve CVE-2026-20527 modemde sistem çökmesi, CVE-2026-20526 ise modemde bir başka sınır dışı yazma olarak kaydedilmiş.
Kimler etkileniyor?
Son kullanıcılar bir MediaTek bültenine doğrudan yanıt veremiyor. Şirket, cihaz üreticilerinin "tüm sorunlar ve bunlara karşılık gelen güvenlik yamaları hakkında yayımdan en az iki ay önce bilgilendirildiğini" söylüyor; yani düzeltmeler telefon üreticilerinin elinde olmalı. Bunların belirli bir telefona ulaşıp ulaşmaması ise tamamen o üreticinin güncelleme politikasına ve modelin hâlâ destekleniyor olup olmamasına bağlı.
Ne yapmalı?
Cihaza sunulan en güncel güvenlik güncellemesini kurun ve sistem ayarlarından Android güvenlik yaması düzeyini kontrol edin. Cihaz filosu yöneten yöneticiler envanterindeki MediaTek platformlarını çıkarıp bültenin yonga seti listesiyle karşılaştırmalı, güncelleme yayımlanmamış modeller için tedarikçiden tarih istemeli. Destek ömrü sona ermiş cihazlar bu düzeltmeleri hiç almayacak; özellikle kritik ağlara bağlı olanlar için hizmetten çıkarma planı yapılmalı.
İlgili CVE kayıtları
Kaynaklar
Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.



