つみかさね

CVE-2026-5674

High(8.8)

PipeWireのサンドボックス脱出 CVE-2026-5674:影響範囲と対応方法

公開日: 2026-08-08データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
PipeWire (PulseAudio compat)PipeWire projectディストリの告知を参照

対応ガイド

high|推奨セキュリティ修正影響: 限定的

推奨アクション

  1. 1pipewire --version でバージョンを確認する
  2. 2ディストリ提供のセキュリティ更新(RHSA-2026:47082 等)を適用する
  3. 3更新までは信頼できないサンドボックス化アプリの実行を控える

影響対象

PipeWire / Flatpak 利用環境

対応不要な人

  • PipeWire を使用していない
  • ディストリ提供の修正版へ更新済み
  • サンドボックス化アプリを実行しない構成

補足

  • -サンドボックス化アプリを実行しない構成では影響は限定的です
CVEPipeWireFlatpakサンドボックスLinux

30秒で判断

  • 対応すべき人: PipeWire を使う Linux 環境で、Flatpak など PipeWire の PulseAudio 互換層を利用するサンドボックス化アプリを実行しているデスクトップ/マルチメディアサーバの運用者
  • 対応不要な人: PipeWire を使用していない / ディストリビューション提供の修正版へ更新済み / サンドボックス化アプリを実行しない構成
  • 確認方法: pipewire --version でバージョンを確認し、ディストリのセキュリティ更新(Red Hat 系は RHSA-2026:47082 等)の適用状況を確認する

概要

PipeWire は、Linux における音声・映像を扱うマルチメディアサーバです。本脆弱性は、PipeWire の PulseAudio 互換レイヤを悪用することで、Flatpak のようなサンドボックス化されたアプリケーションからの脱出(サンドボックスエスケープ)につながり得るものです(CWE-427: 信頼できない検索パスによる制御)。

サンドボックス内で最小限の権限しか持たない攻撃者が、この互換層を通じてサンドボックスの隔離を破り、より広い権限で動作し得ます。デスクトップ Linux やコンテナ/サンドボックスを前提としたマルチメディア処理環境で影響が想定されます。

CVSSベクトル

指標
CVSSスコア8.8
深刻度High
CWECWE-427(信頼できない検索パスによる制御)
前提条件サンドボックス内での最小権限の取得
想定される影響サンドボックス脱出・権限の拡大

影響を受けるソフトウェア

製品ベンダー影響バージョン
PipeWire(PulseAudio 互換層)PipeWire projectディストリの告知を参照

修正バージョンと回避策

  • ディストリビューションが提供するセキュリティ更新を適用してください(Red Hat 系は RHSA-2026:47082 / RHSA-2026:47083 / RHSA-2026:51064 等)。
  • 更新までの間、信頼できないサンドボックス化アプリの実行を控えることを検討してください。

関連リンク


データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。