DEEP DIVE REPORT

CVE-2026-5674 대응 가이드: PipeWire 샌드박스 탈출 취약점 점검 포인트

SecurityDesk
2026.07.18 조회 8

서론

Linux 데스크톱과 VDI 환경에서 PipeWire는 오디오, 비디오, 화면 공유, 샌드박스 앱 연동의 중심에 있는 구성 요소다. CVE-2026-5674는 이 PipeWire에서 확인된 샌드박스 탈출 취약점이다. NVD 설명에 따르면 공격자는 PipeWire의 PulseAudio 호환 계층을 악용해 Flatpak 같은 샌드박스 환경 안에서 악성 라이브러리를 로드하고, 결과적으로 샌드박스 밖에서 임의 코드를 실행할 수 있다.

이 취약점의 CVSS v3.1 점수는 Red Hat 기준 8.8점, High 등급이다. 벡터는 AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H로 평가되어 있다. 즉 인터넷에서 바로 원격으로 때리는 취약점은 아니지만, 낮은 권한의 로컬 실행 조건만 갖추면 사용자 상호작용 없이 샌드박스 경계를 넘어설 수 있다는 의미다.

운영 관점에서 핵심은 “샌드박스 앱이라 괜찮다”는 가정이 깨질 수 있다는 점이다. Flatpak은 앱 권한을 제한하기 위해 널리 쓰이지만, 데스크톱 세션의 오디오 서비스와 통신해야 한다. 이 경계에서 취약점이 발생하면 브라우저, 메신저, 협업 도구, 미디어 앱처럼 사용자가 자주 실행하는 샌드박스 앱이 사용자 세션 전체를 위협하는 출발점이 될 수 있다.

본론

취약점 개요

CVE-2026-5674는 PipeWire의 PulseAudio compatibility layer와 관련된 취약점이다. 공개 설명 기준으로는 악성 라이브러리 로딩을 통해 샌드박스 앱이 샌드박스 외부에서 임의 코드를 실행할 수 있다. CWE는 CWE-427, Uncontrolled Search Path Element로 분류되어 있다.

항목 내용
CVE CVE-2026-5674
영향 구성 요소 PipeWire, PulseAudio 호환 계층
주요 영향 Flatpak 등 샌드박스 앱 탈출, 사용자 세션 내 임의 코드 실행
CVSS v3.1 8.8 High
공격 벡터 Local
필요 권한 Low
사용자 상호작용 None
Scope Changed
CWE CWE-427
최초 공개 기준 NVD 2026-07-16 공개, Red Hat 출처

NVD의 affected 정보에는 Red Hat Enterprise Linux 9와 Red Hat Enterprise Linux 10의 pipewire 패키지가 영향 대상으로 표시되어 있다. 같은 데이터에서 RHEL 8의 pipewirepipewire0.2는 unaffected로 표시된다. 이 정보는 Red Hat 출처의 초기 공개 데이터이므로, 실제 운영 환경에서는 사용 중인 배포판 보안 권고와 패키지 업데이트 채널을 함께 확인해야 한다.

현재 공개 정보만으로 모든 배포판의 영향 버전과 고정 버전을 단정하기는 이르다. Debian 보안 트래커의 PipeWire 패키지 페이지에는 확인 시점 기준 CVE-2026-5674 항목이 별도로 노출되지 않았고, Arch Linux 보안 트래커도 해당 CVE 페이지를 바로 제공하지 않았다. Ubuntu 보안 페이지 역시 조회 응답이 안정적으로 확인되지 않았다. 따라서 이 취약점은 배포판별 패치 상태가 빠르게 바뀔 수 있는 초기 공지 사안으로 다뤄야 한다.

왜 샌드박스 탈출이 문제인가

Flatpak 같은 샌드박스 방식은 앱이 파일시스템, 장치, 세션 버스, 포털 API에 접근하는 범위를 제한한다. 사용자는 메신저, 브라우저, 문서 뷰어, 미디어 앱을 샌드박스 형태로 설치해 “앱이 침해되어도 피해가 제한된다”는 기대를 갖는다.

하지만 PipeWire는 샌드박스와 사용자 세션 사이에서 오디오와 미디어 스트림을 연결한다. 특히 pipewire-pulse는 PulseAudio 클라이언트와의 호환성을 제공하기 위해 앱과 세션 서비스 사이의 연결 지점으로 동작한다. 이 계층에서 라이브러리 검색 경로나 로딩 통제가 깨지면, 샌드박스 내부의 낮은 권한 코드가 샌드박스 밖 사용자 세션으로 영향을 확장할 수 있다.

공격 시나리오는 다음처럼 이해하는 것이 현실적이다.

  • 사용자가 신뢰하기 어려운 Flatpak 앱을 설치하거나 실행한다.
  • 공격자는 샌드박스 내부에서 최소 권한으로 동작한다.
  • 취약한 PipeWire PulseAudio 호환 계층을 통해 악성 라이브러리 로딩을 유도한다.
  • 코드 실행 위치가 샌드박스 내부에 머물지 않고 사용자 세션 바깥으로 확장된다.
  • 이후 사용자의 파일, 세션 토큰, 브라우저 프로필, 개발 키, 내부 협업 도구 접근 권한이 후속 표적이 될 수 있다.

이 취약점은 커널 권한 상승과는 다르다. 공개 정보 기준으로 루트 권한 획득을 직접 보장한다고 표현하면 안 된다. 그러나 사용자 세션에서 샌드박스 경계가 무너지면 기업 데스크톱에서는 충분히 큰 피해로 이어질 수 있다. 특히 개발자 워크스테이션, 운영자 VDI, 내부망 브라우저 환경, 클라우드 콘솔 접근 단말은 사용자 권한만으로도 민감한 자산에 접근할 수 있다.

우선 점검해야 할 환경

모든 Linux 서버가 같은 우선순위는 아니다. PipeWire는 일반 서버보다 데스크톱 세션, 원격 데스크톱, VDI, 개발자 워크스테이션에서 중요하다. 따라서 패치 우선순위는 “인터넷 노출 서버” 기준이 아니라 “샌드박스 앱과 사용자 세션 권한” 기준으로 잡아야 한다.

우선 점검 대상은 다음과 같다.

  • RHEL 9 또는 RHEL 10 기반 데스크톱, 워크스테이션, VDI
  • Flatpak 앱을 표준 배포 방식으로 쓰는 Linux 엔드포인트
  • PipeWire와 pipewire-pulse가 사용자 세션에서 활성화된 단말
  • 개발자, 운영자, 보안 담당자처럼 권한 높은 내부 시스템에 접속하는 사용자 단말
  • 브라우저, 메신저, 문서 뷰어, 미디어 앱을 Flatpak으로 배포하는 환경
  • 원격 근무용 Linux VDI 또는 공유 워크스테이션

서버 환경이라도 GNOME, KDE, 원격 데스크톱, 화면 공유, 오디오 서비스가 설치되어 있고 사용자 세션에서 PipeWire가 동작한다면 점검 대상에 포함해야 한다. 반대로 headless 서버에서 PipeWire가 설치되어 있지 않거나 사용자 세션 서비스가 비활성화되어 있다면 우선순위는 낮아질 수 있다.

대응 방안

1. PipeWire 설치 여부와 버전을 확인한다

먼저 자산 목록에서 Linux 데스크톱과 VDI를 분리해야 한다. 이 취약점은 웹 서버 포트 스캔으로 찾는 문제가 아니라, 사용자 세션 구성과 패키지 상태를 확인해야 하는 문제다.

RHEL 계열에서는 다음 항목을 확인한다.

rpm -q pipewire pipewire-pulseaudio pipewire-libs
systemctl --user status pipewire pipewire-pulse

Debian, Ubuntu 계열에서는 다음처럼 패키지와 사용자 서비스 상태를 확인할 수 있다.

dpkg -l | grep -E 'pipewire|wireplumber'
systemctl --user status pipewire pipewire-pulse

운영자가 표로 정리해야 할 항목은 다음과 같다.

  • 호스트명과 사용자 그룹
  • 배포판과 버전
  • PipeWire 패키지 버전
  • pipewire-pulse 활성화 여부
  • Flatpak 설치 여부와 사용 앱 목록
  • 해당 단말의 내부 시스템 접근 권한
  • 보안 업데이트 자동 적용 여부

RHEL 9와 RHEL 10의 pipewire 패키지는 NVD affected 정보에 포함되어 있으므로 우선 확인 대상이다. RHEL 8은 NVD affected 정보에서 unaffected로 표시되어 있지만, 조직 내부 백포트나 EUS 채널, 서드파티 패키지 사용 여부에 따라 실제 판단이 달라질 수 있으므로 Red Hat 보안 공지와 패키지 changelog를 함께 확인해야 한다.

2. 배포판 보안 업데이트를 우선 적용한다

가장 중요한 조치는 배포판에서 제공하는 PipeWire 보안 업데이트 적용이다. PipeWire는 데스크톱 세션의 핵심 구성 요소이므로, 소스에서 임의 빌드한 바이너리로 급히 교체하기보다 배포판 패키지 관리자를 통한 업데이트가 안전하다.

RHEL 계열에서는 다음 절차를 권장한다.

sudo dnf update pipewire\*
rpm -q --changelog pipewire | head

업데이트 후에는 사용자 세션의 PipeWire 관련 서비스를 재시작하거나 사용자의 로그아웃·로그인을 유도해야 한다. 단순히 패키지만 설치하고 기존 사용자 세션의 취약 프로세스가 계속 떠 있으면 위험이 남을 수 있다.

점검할 재시작 대상은 다음과 같다.

  • pipewire
  • pipewire-pulse
  • wireplumber
  • Flatpak으로 실행 중인 앱
  • 장시간 유지되는 VDI 세션

VDI나 공유 워크스테이션에서는 패치 후 전체 세션 재로그인이 더 현실적일 수 있다. 사용자 세션이 며칠씩 유지되는 환경에서는 “업데이트 완료”와 “취약 프로세스 교체 완료”를 별도 체크박스로 관리해야 한다.

3. 패치 전에는 Flatpak 앱 출처와 권한을 줄인다

패치가 즉시 어렵다면 샌드박스 앱의 출처와 권한을 먼저 줄여야 한다. 이 조치는 취약점 자체를 제거하지는 않지만, 공격자가 샌드박스 내부에서 코드를 실행할 가능성을 낮춘다.

운영자가 바로 할 수 있는 조치는 다음과 같다.

  • 업무 단말에서 임의 Flatpak remote 추가를 제한한다.
  • Flathub 등 외부 저장소 사용 정책을 재검토한다.
  • 검증되지 않은 Flatpak 앱 설치를 차단하거나 승인제로 전환한다.
  • 사용하지 않는 Flatpak 앱을 제거한다.
  • Flatpak 앱의 filesystem, device, session bus 권한을 점검한다.
  • 개발자와 운영자 단말에는 고위험 미디어·메신저·테스트 앱 설치를 제한한다.

Flatpak 권한은 다음 명령으로 확인할 수 있다.

flatpak list
flatpak info --show-permissions <APP_ID>
flatpak override --show <APP_ID>

특히 --filesystem=home, --filesystem=host, 넓은 D-Bus 접근, 장치 접근 권한이 붙은 앱은 샌드박스 탈출과 결합될 때 피해 범위가 커질 수 있다. 취약점 패치 전에는 넓은 권한을 가진 앱을 우선 정리하는 것이 좋다.

4. 사용자 세션의 탐지 포인트를 확인한다

이 취약점은 네트워크 경계 장비 로그보다 엔드포인트와 사용자 세션 로그가 중요하다. EDR, auditd, journald, 패키지 관리 로그, Flatpak 실행 이력을 함께 봐야 한다.

우선 확인할 로그와 징후는 다음과 같다.

  • journalctl --user -u pipewire -u pipewire-pulse -u wireplumber
  • PipeWire 관련 프로세스의 비정상 crash 또는 restart
  • 사용자 홈 디렉터리, Flatpak 앱 디렉터리, 임시 디렉터리에서 로드된 의심 shared object
  • Flatpak 앱 실행 직후 샌드박스 밖 프로세스 생성
  • 평소 없던 LD_PRELOAD, LD_LIBRARY_PATH 계열 환경 변수 사용 흔적
  • 브라우저 프로필, SSH 키, 클라우드 CLI 토큰, 개발자 secret 파일 접근 징후
  • 업무 시간 외 Flatpak 앱 실행과 내부 시스템 접근의 연계

Linux EDR이 있다면 “샌드박스 앱 프로세스에서 사용자 세션 도구 또는 쉘 실행”을 탐지 규칙으로 볼 수 있다. 예를 들어 Flatpak 앱 하위에서 sh, bash, python, curl, ssh, gcloud, aws, kubectl 같은 도구가 실행되면 정상 사용인지 확인할 필요가 있다.

5. 개발자와 운영자 단말을 우선 보호한다

샌드박스 탈출 취약점은 일반 사용자 단말보다 권한 높은 사용자 단말에서 더 위험하다. 개발자와 운영자는 소스코드, SSH 키, CI/CD 토큰, 클라우드 콘솔, Kubernetes kubeconfig, 내부 관리자 포털에 접근하는 경우가 많다.

고위험 단말에는 다음 조치를 우선 적용한다.

  • PipeWire 보안 업데이트를 먼저 배포한다.
  • 업데이트 후 사용자 세션 재로그인을 강제한다.
  • 임의 Flatpak 설치를 제한한다.
  • 개발·운영 secret 파일 접근 감사를 강화한다.
  • 브라우저와 클라우드 CLI의 세션 토큰 이상 사용을 확인한다.
  • 내부 관리자 포털 접속 시 단말 보안 상태를 조건으로 걸 수 있는지 검토한다.

침해가 의심되는 단말에서는 단순히 PipeWire만 업데이트하지 말고 사용자 계정과 개발 자격 증명까지 확인해야 한다. 샌드박스 밖 코드 실행이 가능했다면 사용자의 홈 디렉터리와 세션 토큰이 이미 노출되었을 가능성을 배제할 수 없다.

6. 배포판별 공지 변화를 계속 확인한다

CVE-2026-5674는 공개 초기 단계의 취약점이다. NVD에는 Red Hat 출처 데이터가 먼저 올라왔고, 배포판별 보안 트래커는 확인 시점에 정보가 완전히 정리되지 않았을 수 있다. 따라서 한 번 조회하고 끝내기보다, 조직이 사용하는 배포판의 공식 보안 채널을 기준으로 업데이트해야 한다.

확인할 채널은 다음과 같다.

  • Red Hat CVE 페이지와 Bugzilla 2455341
  • 사용 중인 배포판 보안 공지
  • 패키지 changelog와 advisory 메타데이터
  • Flatpak 런타임과 베이스 이미지 업데이트 공지
  • PipeWire upstream 릴리스 노트와 배포판 백포트 공지

중요한 것은 upstream 버전 숫자만으로 안전 여부를 판단하지 않는 것이다. 배포판은 보안 패치를 기존 버전에 백포트하는 경우가 많다. 따라서 “버전이 낮아 보인다”는 이유만으로 취약하다고 단정하거나, “upstream 최신보다 낮다”는 이유로 임의 교체하는 방식은 피해야 한다. 공식 advisory와 패키지 changelog가 기준이다.

결론

CVE-2026-5674는 PipeWire의 PulseAudio 호환 계층을 통해 Flatpak 같은 샌드박스 앱이 경계를 벗어날 수 있는 High 등급 취약점이다. 원격 무인증 취약점은 아니지만, 낮은 권한의 로컬 코드가 사용자 상호작용 없이 샌드박스 밖 임의 코드 실행으로 이어질 수 있다는 점에서 Linux 데스크톱과 VDI 운영 환경에는 실질적인 위험이 있다.

대응 순서는 명확하다. 먼저 RHEL 9/10을 포함한 Linux 데스크톱과 VDI에서 PipeWire 및 pipewire-pulse 사용 여부를 확인한다. 그다음 배포판 보안 업데이트를 적용하고, 사용자 세션의 PipeWire 프로세스가 실제로 재시작되었는지 확인한다. 패치 전에는 Flatpak 앱 출처와 권한을 제한하고, 개발자·운영자 단말을 우선 보호해야 한다.

탐지 관점에서는 네트워크 로그보다 사용자 세션과 엔드포인트 로그가 중요하다. Flatpak 앱 실행 직후 샌드박스 밖 프로세스가 생성되거나, 사용자 홈 디렉터리의 민감 파일과 개발 자격 증명에 접근하는 흐름이 보이면 추가 조사가 필요하다.

이번 취약점은 “샌드박스 앱은 안전하다”가 아니라 “샌드박스가 어떤 시스템 서비스와 연결되어 있는지”를 다시 확인하게 만드는 사례다. PipeWire는 Linux 데스크톱의 편의성과 보안 경계가 만나는 지점에 있다. 운영자는 패키지 업데이트, 세션 재시작, Flatpak 권한 관리, 엔드포인트 탐지를 하나의 대응 묶음으로 처리해야 한다.

참고자료

  • NVD, CVE-2026-5674: https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2026-5674
  • Red Hat CVE Database, CVE-2026-5674: https://access.redhat.com/security/cve/CVE-2026-5674
  • Red Hat Bugzilla 2455341: https://bugzilla.redhat.com/show_bug.cgi?id=2455341
  • Debian Security Tracker, pipewire source package: https://security-tracker.debian.org/tracker/source-package/pipewire
  • PipeWire project: https://pipewire.org/
  • Flatpak documentation, sandbox permissions: https://docs.flatpak.org/en/latest/sandbox-permissions.html

본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.

댓글 (0)

댓글을 작성하려면 로그인이 필요합니다.

로그인

아직 댓글이 없습니다.

첫 번째 댓글을 작성해보세요!

IT 도구 서랍

→ Unix: 2025-01-15T09:30:00
→ 날짜: 1736934600

→ ASCII: ABC
→ 문자: 65 66 67

ASCII 코드표 — 클릭하면 입력란에 추가

DecHex약어설명
DecHex문자
DecHex문자

→ 유니코드: 홍길동
→ 문자: \ud64d\uae38\ub3d9