{"id":"UBUNTU-CVE-2026-5674","details":"A flaw was found in PipeWire, a multimedia server. This vulnerability allows an attacker to escape sandboxed applications, such as Flatpak, by exploiting PipeWire's PulseAudio compatibility layer. An attacker with minimal permissions within a sandboxed environment can load a malicious library, leading to arbitrary code execution outside the sandbox and potential compromise of the user's system.","modified":"2026-09-17T19:48:28.452797715Z","published":"2026-07-16T14:16:00Z","upstream":["CVE-2026-5674"],"references":[{"type":"REPORT","url":"https://ubuntu.com/security/CVE-2026-5674"},{"type":"REPORT","url":"https://www.cve.org/CVERecord?id=CVE-2026-5674"},{"type":"REPORT","url":"https://access.redhat.com/security/cve/CVE-2026-5674"},{"type":"REPORT","url":"https://bugzilla.redhat.com/show_bug.cgi?id=2455341"}],"affected":[{"package":{"name":"pipewire","ecosystem":"Ubuntu:20.04:LTS","purl":"pkg:deb/ubuntu/pipewire?arch=source&distro=focal"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"}]}],"versions":["0.2.5-1ubuntu1","0.2.7-1"],"ecosystem_specific":{"binaries":[{"binary_name":"gstreamer1.0-pipewire","binary_version":"0.2.7-1"},{"binary_name":"libpipewire-0.2-1","binary_version":"0.2.7-1"},{"binary_name":"libspa-bluetooth","binary_version":"0.2.7-1"},{"binary_version":"0.2.7-1","binary_name":"libspa-ffmpeg"},{"binary_name":"pipewire","binary_version":"0.2.7-1"}]},"database_specific":{"source":"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-5674.json"}},{"package":{"name":"pipewire","ecosystem":"Ubuntu:22.04:LTS","purl":"pkg:deb/ubuntu/pipewire?arch=source&distro=jammy"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"}]}],"versions":["0.3.32-1","0.3.39-4","0.3.40-1","0.3.40-2","0.3.41-1ubuntu1","0.3.42-1","0.3.43-2","0.3.44-1","0.3.45-1","0.3.47-1ubuntu1","0.3.48-1ubuntu1","0.3.48-1ubuntu2","0.3.48-1ubuntu3","0.3.48-1ubuntu3.2"],"ecosystem_specific":{"binaries":[{"binary_name":"gstreamer1.0-pipewire","binary_version":"0.3.48-1ubuntu3.2"},{"binary_name":"libpipewire-0.3-0","binary_version":"0.3.48-1ubuntu3.2"},{"binary_name":"libpipewire-0.3-common","binary_version":"0.3.48-1ubuntu3.2"},{"binary_name":"libpipewire-0.3-modules","binary_version":"0.3.48-1ubuntu3.2"},{"binary_name":"libspa-0.2-bluetooth","binary_version":"0.3.48-1ubuntu3.2"},{"binary_name":"libspa-0.2-jack","binary_version":"0.3.48-1ubuntu3.2"},{"binary_name":"libspa-0.2-modules","binary_version":"0.3.48-1ubuntu3.2"},{"binary_name":"pipewire","binary_version":"0.3.48-1ubuntu3.2"},{"binary_version":"0.3.48-1ubuntu3.2","binary_name":"pipewire-audio-client-libraries"},{"binary_version":"0.3.48-1ubuntu3.2","binary_name":"pipewire-bin"},{"binary_name":"pipewire-pulse","binary_version":"0.3.48-1ubuntu3.2"},{"binary_name":"pipewire-tests","binary_version":"0.3.48-1ubuntu3.2"}]},"database_specific":{"source":"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-5674.json"}},{"package":{"name":"pipewire","ecosystem":"Ubuntu:24.04:LTS","purl":"pkg:deb/ubuntu/pipewire?arch=source&distro=noble"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"}]}],"versions":["0.3.79-2","0.3.83-1","0.3.84-1","0.3.85-1","1.0.0-1ubuntu1","1.0.1-1ubuntu2","1.0.1-1ubuntu3","1.0.2-1ubuntu1","1.0.3-1ubuntu2","1.0.4-2ubuntu2","1.0.4-2ubuntu3","1.0.4-2ubuntu4","1.0.5-1","1.0.5-1ubuntu1","1.0.5-1ubuntu2","1.0.5-1ubuntu3","1.0.5-1ubuntu3.1","1.0.5-1ubuntu3.2","1.0.5-1ubuntu3.3"],"ecosystem_specific":{"binaries":[{"binary_name":"gstreamer1.0-pipewire","binary_version":"1.0.5-1ubuntu3.3"},{"binary_name":"libpipewire-0.3-0t64","binary_version":"1.0.5-1ubuntu3.3"},{"binary_name":"libpipewire-0.3-common","binary_version":"1.0.5-1ubuntu3.3"},{"binary_version":"1.0.5-1ubuntu3.3","binary_name":"libpipewire-0.3-modules"},{"binary_version":"1.0.5-1ubuntu3.3","binary_name":"libpipewire-0.3-modules-x11"},{"binary_name":"libspa-0.2-bluetooth","binary_version":"1.0.5-1ubuntu3.3"},{"binary_version":"1.0.5-1ubuntu3.3","binary_name":"libspa-0.2-jack"},{"binary_name":"libspa-0.2-libcamera","binary_version":"1.0.5-1ubuntu3.3"},{"binary_name":"libspa-0.2-modules","binary_version":"1.0.5-1ubuntu3.3"},{"binary_name":"pipewire","binary_version":"1.0.5-1ubuntu3.3"},{"binary_name":"pipewire-alsa","binary_version":"1.0.5-1ubuntu3.3"},{"binary_name":"pipewire-audio","binary_version":"1.0.5-1ubuntu3.3"},{"binary_version":"1.0.5-1ubuntu3.3","binary_name":"pipewire-audio-client-libraries"},{"binary_name":"pipewire-bin","binary_version":"1.0.5-1ubuntu3.3"},{"binary_name":"pipewire-jack","binary_version":"1.0.5-1ubuntu3.3"},{"binary_name":"pipewire-libcamera","binary_version":"1.0.5-1ubuntu3.3"},{"binary_name":"pipewire-pulse","binary_version":"1.0.5-1ubuntu3.3"},{"binary_name":"pipewire-tests","binary_version":"1.0.5-1ubuntu3.3"},{"binary_name":"pipewire-v4l2","binary_version":"1.0.5-1ubuntu3.3"}]},"database_specific":{"source":"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-5674.json"}},{"package":{"name":"pipewire","ecosystem":"Ubuntu:26.04:LTS","purl":"pkg:deb/ubuntu/pipewire?arch=source&distro=resolute"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"}]}],"versions":["1.4.7-3ubuntu2","1.4.9-1ubuntu1","1.5.84-1ubuntu2","1.6.0-1ubuntu2","1.6.2-1ubuntu1","1.6.2-1ubuntu1.1","1.6.2-1ubuntu1.2"],"ecosystem_specific":{"binaries":[{"binary_name":"gstreamer1.0-pipewire","binary_version":"1.6.2-1ubuntu1.2"},{"binary_name":"libpipewire-0.3-0t64","binary_version":"1.6.2-1ubuntu1.2"},{"binary_version":"1.6.2-1ubuntu1.2","binary_name":"libpipewire-0.3-common"},{"binary_name":"libpipewire-0.3-modules","binary_version":"1.6.2-1ubuntu1.2"},{"binary_name":"libpipewire-0.3-modules-extra","binary_version":"1.6.2-1ubuntu1.2"},{"binary_name":"libpipewire-0.3-modules-x11","binary_version":"1.6.2-1ubuntu1.2"},{"binary_name":"libspa-0.2-bluetooth","binary_version":"1.6.2-1ubuntu1.2"},{"binary_version":"1.6.2-1ubuntu1.2","binary_name":"libspa-0.2-jack"},{"binary_version":"1.6.2-1ubuntu1.2","binary_name":"libspa-0.2-libcamera"},{"binary_name":"libspa-0.2-modules","binary_version":"1.6.2-1ubuntu1.2"},{"binary_name":"libspa-0.2-modules-extra","binary_version":"1.6.2-1ubuntu1.2"},{"binary_version":"1.6.2-1ubuntu1.2","binary_name":"pipewire"},{"binary_name":"pipewire-alsa","binary_version":"1.6.2-1ubuntu1.2"},{"binary_version":"1.6.2-1ubuntu1.2","binary_name":"pipewire-audio"},{"binary_name":"pipewire-audio-client-libraries","binary_version":"1.6.2-1ubuntu1.2"},{"binary_name":"pipewire-bin","binary_version":"1.6.2-1ubuntu1.2"},{"binary_version":"1.6.2-1ubuntu1.2","binary_name":"pipewire-jack"},{"binary_name":"pipewire-libcamera","binary_version":"1.6.2-1ubuntu1.2"},{"binary_name":"pipewire-pulse","binary_version":"1.6.2-1ubuntu1.2"},{"binary_name":"pipewire-system-services","binary_version":"1.6.2-1ubuntu1.2"},{"binary_version":"1.6.2-1ubuntu1.2","binary_name":"pipewire-tests"},{"binary_version":"1.6.2-1ubuntu1.2","binary_name":"pipewire-v4l2"}]},"database_specific":{"source":"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-5674.json"}}],"schema_version":"1.9.0","severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H"},{"type":"Ubuntu","score":"medium"}]}