UBUNTU-CVE-2026-5674

Source
https://ubuntu.com/security/CVE-2026-5674
Import Source
https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-5674.json
JSON Data
https://api.osv.dev/v1/vulns/UBUNTU-CVE-2026-5674
Upstream
  • CVE-2026-5674
Published
2026-07-17T00:00:00Z
Modified
2026-07-17T14:31:21.425264830Z
Severity
  • 8.8 (High) CVSS_V3 - CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H CVSS Calculator
  • Ubuntu - medium
Summary
[none]
Details

A flaw was found in PipeWire, a multimedia server. This vulnerability allows an attacker to escape sandboxed applications, such as Flatpak, by exploiting PipeWire's PulseAudio compatibility layer. An attacker with minimal permissions within a sandboxed environment can load a malicious library, leading to arbitrary code execution outside the sandbox and potential compromise of the user's system.

References

Affected packages

Ubuntu:20.04:LTS / pipewire

Package

Name
pipewire
Purl
pkg:deb/ubuntu/pipewire?arch=source&distro=focal

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0Unknown introduced version / All previous versions are affected

Affected versions

0.*
0.2.5-1ubuntu1
0.2.7-1

Ecosystem specific

{
    "binaries": [
        {
            "binary_version": "0.2.7-1",
            "binary_name": "gstreamer1.0-pipewire"
        },
        {
            "binary_version": "0.2.7-1",
            "binary_name": "libpipewire-0.2-1"
        },
        {
            "binary_version": "0.2.7-1",
            "binary_name": "libspa-bluetooth"
        },
        {
            "binary_version": "0.2.7-1",
            "binary_name": "libspa-ffmpeg"
        },
        {
            "binary_version": "0.2.7-1",
            "binary_name": "pipewire"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-5674.json"

Ubuntu:22.04:LTS / pipewire

Package

Name
pipewire
Purl
pkg:deb/ubuntu/pipewire?arch=source&distro=jammy

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0Unknown introduced version / All previous versions are affected

Affected versions

0.*
0.3.32-1
0.3.39-4
0.3.40-1
0.3.40-2
0.3.41-1ubuntu1
0.3.42-1
0.3.43-2
0.3.44-1
0.3.45-1
0.3.47-1ubuntu1
0.3.48-1ubuntu1
0.3.48-1ubuntu2
0.3.48-1ubuntu3
0.3.48-1ubuntu3.2

Ecosystem specific

{
    "binaries": [
        {
            "binary_version": "0.3.48-1ubuntu3.2",
            "binary_name": "gstreamer1.0-pipewire"
        },
        {
            "binary_version": "0.3.48-1ubuntu3.2",
            "binary_name": "libpipewire-0.3-0"
        },
        {
            "binary_version": "0.3.48-1ubuntu3.2",
            "binary_name": "libpipewire-0.3-common"
        },
        {
            "binary_version": "0.3.48-1ubuntu3.2",
            "binary_name": "libpipewire-0.3-modules"
        },
        {
            "binary_version": "0.3.48-1ubuntu3.2",
            "binary_name": "libspa-0.2-bluetooth"
        },
        {
            "binary_version": "0.3.48-1ubuntu3.2",
            "binary_name": "libspa-0.2-jack"
        },
        {
            "binary_version": "0.3.48-1ubuntu3.2",
            "binary_name": "libspa-0.2-modules"
        },
        {
            "binary_version": "0.3.48-1ubuntu3.2",
            "binary_name": "pipewire"
        },
        {
            "binary_version": "0.3.48-1ubuntu3.2",
            "binary_name": "pipewire-audio-client-libraries"
        },
        {
            "binary_version": "0.3.48-1ubuntu3.2",
            "binary_name": "pipewire-bin"
        },
        {
            "binary_version": "0.3.48-1ubuntu3.2",
            "binary_name": "pipewire-pulse"
        },
        {
            "binary_version": "0.3.48-1ubuntu3.2",
            "binary_name": "pipewire-tests"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-5674.json"

Ubuntu:24.04:LTS / pipewire

Package

Name
pipewire
Purl
pkg:deb/ubuntu/pipewire?arch=source&distro=noble

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0Unknown introduced version / All previous versions are affected

Affected versions

0.*
0.3.79-2
0.3.83-1
0.3.84-1
0.3.85-1
1.*
1.0.0-1ubuntu1
1.0.1-1ubuntu2
1.0.1-1ubuntu3
1.0.2-1ubuntu1
1.0.3-1ubuntu2
1.0.4-2ubuntu2
1.0.4-2ubuntu3
1.0.4-2ubuntu4
1.0.5-1
1.0.5-1ubuntu1
1.0.5-1ubuntu2
1.0.5-1ubuntu3
1.0.5-1ubuntu3.1
1.0.5-1ubuntu3.2
1.0.5-1ubuntu3.3

Ecosystem specific

{
    "binaries": [
        {
            "binary_version": "1.0.5-1ubuntu3.3",
            "binary_name": "gstreamer1.0-pipewire"
        },
        {
            "binary_version": "1.0.5-1ubuntu3.3",
            "binary_name": "libpipewire-0.3-0t64"
        },
        {
            "binary_version": "1.0.5-1ubuntu3.3",
            "binary_name": "libpipewire-0.3-common"
        },
        {
            "binary_version": "1.0.5-1ubuntu3.3",
            "binary_name": "libpipewire-0.3-modules"
        },
        {
            "binary_version": "1.0.5-1ubuntu3.3",
            "binary_name": "libpipewire-0.3-modules-x11"
        },
        {
            "binary_version": "1.0.5-1ubuntu3.3",
            "binary_name": "libspa-0.2-bluetooth"
        },
        {
            "binary_version": "1.0.5-1ubuntu3.3",
            "binary_name": "libspa-0.2-jack"
        },
        {
            "binary_version": "1.0.5-1ubuntu3.3",
            "binary_name": "libspa-0.2-libcamera"
        },
        {
            "binary_version": "1.0.5-1ubuntu3.3",
            "binary_name": "libspa-0.2-modules"
        },
        {
            "binary_version": "1.0.5-1ubuntu3.3",
            "binary_name": "pipewire"
        },
        {
            "binary_version": "1.0.5-1ubuntu3.3",
            "binary_name": "pipewire-alsa"
        },
        {
            "binary_version": "1.0.5-1ubuntu3.3",
            "binary_name": "pipewire-audio"
        },
        {
            "binary_version": "1.0.5-1ubuntu3.3",
            "binary_name": "pipewire-audio-client-libraries"
        },
        {
            "binary_version": "1.0.5-1ubuntu3.3",
            "binary_name": "pipewire-bin"
        },
        {
            "binary_version": "1.0.5-1ubuntu3.3",
            "binary_name": "pipewire-jack"
        },
        {
            "binary_version": "1.0.5-1ubuntu3.3",
            "binary_name": "pipewire-libcamera"
        },
        {
            "binary_version": "1.0.5-1ubuntu3.3",
            "binary_name": "pipewire-pulse"
        },
        {
            "binary_version": "1.0.5-1ubuntu3.3",
            "binary_name": "pipewire-tests"
        },
        {
            "binary_version": "1.0.5-1ubuntu3.3",
            "binary_name": "pipewire-v4l2"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-5674.json"

Ubuntu:26.04:LTS / pipewire

Package

Name
pipewire
Purl
pkg:deb/ubuntu/pipewire?arch=source&distro=resolute

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0Unknown introduced version / All previous versions are affected

Affected versions

1.*
1.4.7-3ubuntu2
1.4.9-1ubuntu1
1.5.84-1ubuntu2
1.6.0-1ubuntu2
1.6.2-1ubuntu1
1.6.2-1ubuntu1.1

Ecosystem specific

{
    "binaries": [
        {
            "binary_version": "1.6.2-1ubuntu1.1",
            "binary_name": "gstreamer1.0-pipewire"
        },
        {
            "binary_version": "1.6.2-1ubuntu1.1",
            "binary_name": "libpipewire-0.3-0t64"
        },
        {
            "binary_version": "1.6.2-1ubuntu1.1",
            "binary_name": "libpipewire-0.3-common"
        },
        {
            "binary_version": "1.6.2-1ubuntu1.1",
            "binary_name": "libpipewire-0.3-modules"
        },
        {
            "binary_version": "1.6.2-1ubuntu1.1",
            "binary_name": "libpipewire-0.3-modules-extra"
        },
        {
            "binary_version": "1.6.2-1ubuntu1.1",
            "binary_name": "libpipewire-0.3-modules-x11"
        },
        {
            "binary_version": "1.6.2-1ubuntu1.1",
            "binary_name": "libspa-0.2-bluetooth"
        },
        {
            "binary_version": "1.6.2-1ubuntu1.1",
            "binary_name": "libspa-0.2-jack"
        },
        {
            "binary_version": "1.6.2-1ubuntu1.1",
            "binary_name": "libspa-0.2-libcamera"
        },
        {
            "binary_version": "1.6.2-1ubuntu1.1",
            "binary_name": "libspa-0.2-modules"
        },
        {
            "binary_version": "1.6.2-1ubuntu1.1",
            "binary_name": "libspa-0.2-modules-extra"
        },
        {
            "binary_version": "1.6.2-1ubuntu1.1",
            "binary_name": "pipewire"
        },
        {
            "binary_version": "1.6.2-1ubuntu1.1",
            "binary_name": "pipewire-alsa"
        },
        {
            "binary_version": "1.6.2-1ubuntu1.1",
            "binary_name": "pipewire-audio"
        },
        {
            "binary_version": "1.6.2-1ubuntu1.1",
            "binary_name": "pipewire-audio-client-libraries"
        },
        {
            "binary_version": "1.6.2-1ubuntu1.1",
            "binary_name": "pipewire-bin"
        },
        {
            "binary_version": "1.6.2-1ubuntu1.1",
            "binary_name": "pipewire-jack"
        },
        {
            "binary_version": "1.6.2-1ubuntu1.1",
            "binary_name": "pipewire-libcamera"
        },
        {
            "binary_version": "1.6.2-1ubuntu1.1",
            "binary_name": "pipewire-pulse"
        },
        {
            "binary_version": "1.6.2-1ubuntu1.1",
            "binary_name": "pipewire-system-services"
        },
        {
            "binary_version": "1.6.2-1ubuntu1.1",
            "binary_name": "pipewire-tests"
        },
        {
            "binary_version": "1.6.2-1ubuntu1.1",
            "binary_name": "pipewire-v4l2"
        }
    ]
}

Database specific

source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2026/UBUNTU-CVE-2026-5674.json"