Софт и приложения

Более 36 000 Plex-серверов остались уязвимыми после свежих уязвимостей

Более 36 000 Plex-серверов остались уязвимыми после свежих уязвимостей

Plex попросила владельцев медиасерверов срочно обновить системы после обнаружения нескольких уязвимостей, которые пока не получили CVE-идентификаторы. По данным Shadowserver, в интернете открыты более 36 000 экземпляров Plex Media Server, и они остаются без патчей. Уязвимости затрагивают Plex Media Server версии 1.43.2 и более ранние сборки.

Компания предупредила о проблеме неделю назад, а во вторник не раскрыла дополнительных подробностей. Пользователям предложили как можно скорее перейти на Plex Media Server 1.43.3, который вышел 19 мая, и Plex Desktop 1.115.0, выпущенный 13 августа. Обновления можно установить через страницу управления сервером или через страницу официальных загрузок.

«Мы недавно выпустили Plex Media Server 1.43.3 и Plex Desktop 1.115.0, чтобы закрыть ряд проблем безопасности. Мы рекомендуем всем владельцам серверов и пользователям Desktop обновиться до последней версии как можно скорее», — сказала Plex.

Plex

Компания также добавила, что для этих уязвимостей запросила CVE и позже вернется к теме с деталями, когда идентификаторы будут опубликованы. Если Plex Media Server работает на NAS-устройстве, обновление может еще не появиться в пакетном менеджере, и тогда пакет нужно ставить вручную.

Проверка Shadowserver и Plex Media Server

Shadowserver начала ежедневно сканировать и отчитываться о неподдержанных версиях Plex Media Server с 4 сентября. По словам организации, ей удалось найти более 36 тысяч экземпляров, которые все еще не пропатчены. В Shadowserver отдельно отметили, что отсутствие CVE делает уязвимости невидимыми для сообщества безопасности и мешает нормальной реакции на инцидент.

Это не первая проблема Plex, связанная с безопасностью. В августе 2025 года компания уже предупреждала о высокоопасной уязвимости, которая позже получила обозначение CVE-2025-34158 и могла использоваться для кражи учетных данных владельца сервера. Ранее CISA также указывала на другую дыру в Plex Media Server, CVE-2020-5741, как на уязвимость, которую уже применяли в реальных атаках.

Предыдущие инциденты Plex

В том же месяце Plex сообщила еще и об утечке данных. Тогда пользователям предложили сменить пароли после того, как злоумышленники получили доступ к базе с электронными адресами, именами пользователей и зашифрованными учетными данными.

Источник: Bleepingcomputer
Марта Баринова
Редактор новостного отдела, специализирующийся на аналитике программного обеспечения, стриминговых сервисов и изменениях в политике глобальных технологических платформ. В своих материалах Марта подробно освещает обновления Windows, функциональные изменения в Spotify и Google, а также исследует вопросы антимонопольного регулирования магазинов приложений. Автор более 140 публикаций, помогающих пользователям ориентироваться в быстро меняющемся ландшафте цифровых сервисов.

    Оставить комментарий