Используете Plex? Компания просит срочно обновиться, не раскрывая причину

leer en español

9199
Используете Plex? Компания просит срочно обновиться, не раскрывая причину

Администраторам оставили только намёк на серьёзность ситуации.

image

Plex снова просит владельцев домашних медиасерверов действовать раньше, чем появятся технические объяснения. 1 сентября компания потребовала обновить Plex Media Server до версии 1.43.3 или новее, а Plex Desktop до 1.115.0, поскольку новые сборки закрывают несколько проблем безопасности. Механизм ошибок и возможные последствия Plex пока не раскрыла.

Ситуация перестала быть теоретической из-за масштаба старых установок. Shadowserver с 4 сентября начала сканировать интернет и к 9 сентября обнаружила более 36 тыс. публично доступных Plex Media Server на версиях 1.43.2 и ниже. Организация подчёркивает, что проверка основана на версии ПО, поэтому число не означает 36 тыс. подтверждённых взломов.

У закрытых проблем пока нет опубликованных CVE-идентификаторов, оценок CVSS и описаний векторов атаки. Plex сообщила, что запросила CVE и добавит подробности после их назначения. Shadowserver считает отсутствие идентификаторов серьёзной помехой для защитников, поскольку сканеры и системы управления уязвимостями не могут нормально отслеживать такие проблемы.

Для Windows и macOS Plex советует проверить автоматические обновления или установить свежую сборку вручную. На Linux компания предлагает скачать актуальный пакет, для Docker ссылается на официальный репозиторий. Владельцам NAS придётся быть внимательнее: нужная версия может ещё не появиться в магазине производителя, поэтому Plex допускает ручную установку пакета.

Подобная закрытая коммуникация для Plex уже знакома. В августе 2025 года компания уже предупреждала часть владельцев серверов о срочном обновлении без технического описания ошибки. Позже проблема получила идентификатор и высокую оценку опасности. Нынешнее предупреждение охватывает более широкий диапазон старых версий, но связь между двумя эпизодами не заявлена.

Осторожность вокруг Plex имеет исторические причины. В 2023 году имя медиасервера всплыло в расследовании атаки на LastPass: злоумышленники, вероятно, использовали старую ошибку Plex на домашнем компьютере инженера как часть цепочки проникновения. Для нынешних уязвимостей подтверждений эксплуатации пока нет, поэтому сравнивать случаи напрямую нельзя.