RHSA-2026:56028: Important: pipewire security update
PipeWire is a multimedia server for Linux and other Unix like operating systems.Security Fix(es): pipewire: PipeWire: Sandbox escape and arbitrary code execution via malicious library loading (CVE-2026-5674) For more details about the security issue(s), including the impact, a CVSS score, acknowledgments, and other related information, refer to the CVE page(s) listed in the References section.
Affected Software
Remediation
Recommended actions to resolve this vulnerability, in priority order.
- Upgrade
Upgrade
redhat/pipewireto a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1 - Upgrade
Upgrade
redhat/pipewire-alsato a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1 - Upgrade
Upgrade
redhat/pipewire-alsa-debuginfoto a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1 - Upgrade
Upgrade
redhat/pipewire-debuginfoto a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1 - Upgrade
Upgrade
redhat/pipewire-debugsourceto a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1 - Upgrade
Upgrade
redhat/pipewire-develto a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1 - Upgrade
Upgrade
redhat/pipewire-gstreamerto a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1 - Upgrade
Upgrade
redhat/pipewire-gstreamer-debuginfoto a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1 - Upgrade
Upgrade
redhat/pipewire-jack-audio-connection-kitto a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1 - Upgrade
Upgrade
redhat/pipewire-jack-audio-connection-kit-develto a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1 - Upgrade
Upgrade
redhat/pipewire-jack-audio-connection-kit-libsto a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1 - Upgrade
Upgrade
redhat/pipewire-jack-audio-connection-kit-libs-debuginfoto a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1 - Upgrade
Upgrade
redhat/pipewire-libsto a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1 - Upgrade
Upgrade
redhat/pipewire-libs-debuginfoto a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1 - Upgrade
Upgrade
redhat/pipewire-module-x11to a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1 - Upgrade
Upgrade
redhat/pipewire-module-x11-debuginfoto a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1 - Upgrade
Upgrade
redhat/pipewire-plugin-vulkan-debuginfoto a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1 - Upgrade
Upgrade
redhat/pipewire-pulseaudioto a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1 - Upgrade
Upgrade
redhat/pipewire-pulseaudio-debuginfoto a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1 - Upgrade
Upgrade
redhat/pipewire-utilsto a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1 - Upgrade
Upgrade
redhat/pipewire-utils-debuginfoto a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1 - Upgrade
Upgrade
redhat/pipewire-v4l2-debuginfoto a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1 - Upgrade
Upgrade
redhat/pipewireto a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1.aa - Upgrade
Upgrade
redhat/pipewire-alsato a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1.aa - Upgrade
Upgrade
redhat/pipewire-alsa-debuginfoto a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1.aa - Upgrade
Upgrade
redhat/pipewire-debuginfoto a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1.aa - Upgrade
Upgrade
redhat/pipewire-debugsourceto a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1.aa - Upgrade
Upgrade
redhat/pipewire-develto a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1.aa - Upgrade
Upgrade
redhat/pipewire-gstreamerto a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1.aa - Upgrade
Upgrade
redhat/pipewire-gstreamer-debuginfoto a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1.aa - Upgrade
Upgrade
redhat/pipewire-jack-audio-connection-kitto a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1.aa - Upgrade
Upgrade
redhat/pipewire-jack-audio-connection-kit-develto a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1.aa - Upgrade
Upgrade
redhat/pipewire-jack-audio-connection-kit-libsto a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1.aa - Upgrade
Upgrade
redhat/pipewire-jack-audio-connection-kit-libs-debuginfoto a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1.aa - Upgrade
Upgrade
redhat/pipewire-libsto a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1.aa - Upgrade
Upgrade
redhat/pipewire-libs-debuginfoto a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1.aa - Upgrade
Upgrade
redhat/pipewire-module-x11to a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1.aa - Upgrade
Upgrade
redhat/pipewire-module-x11-debuginfoto a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1.aa - Upgrade
Upgrade
redhat/pipewire-plugin-vulkan-debuginfoto a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1.aa - Upgrade
Upgrade
redhat/pipewire-pulseaudioto a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1.aa - Upgrade
Upgrade
redhat/pipewire-pulseaudio-debuginfoto a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1.aa - Upgrade
Upgrade
redhat/pipewire-utilsto a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1.aa - Upgrade
Upgrade
redhat/pipewire-utils-debuginfoto a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1.aa - Upgrade
Upgrade
redhat/pipewire-v4l2-debuginfoto a version that resolves this vulnerability.Fixed in 1.0.1-1.el9_4.1.aa
Event History
Frequently Asked Questions
Which systems should be prioritized for assessment?
Systems with the listed Red Hat PipeWire packages installed are the relevant population. The advisory does not identify specific affected product releases or configurations.
What is known about the exploitation prerequisites and impact?
The issue involves malicious library loading and can result in sandbox escape and arbitrary code execution. The provided advisory does not state the required attacker access level, delivery mechanism, or whether exploitation can be performed remotely.
What remediation is specified?
Apply the RHSA-2026:56028 security update for the installed PipeWire packages. The provided information does not specify an alternative mitigation if updating cannot be performed immediately.