Plex призывает срочно обновиться после закрытия неназванных уязвимостей
Компания Plex призвала пользователей своего медиасервера безотлагательно обновиться до последних версий после выхода патча, закрывающего сразу несколько уязвимостей. Исправления доступны в Plex Media Server 1.43.3 и Plex Desktop 1.115.0.
При этом характер устранённых проблем не раскрывается: Plex сообщил лишь, что для них уже запрошены идентификаторы CVE. «Мы рекомендуем всем владельцам серверов и пользователям Desktop обновиться до последней версии как можно скорее», — говорится в объявлении.
Отдельно компания предупредила владельцев NAS: в штатном менеджере пакетов таких устройств обновление может появиться не сразу, поэтому пакет допустимо установить вручную.
Почему это важно
Plex Media Server регулярно оказывается в поле зрения злоумышленников, а его веб-интерфейс широко доступен из сети. По данным Censys, более 360 тысяч устройств выставляют этот интерфейс наружу — хотя, как отмечается, уязвимы из них далеко не все.
Свежий призыв к обновлению звучит на фоне прошлогодней истории. В августе 2025 года Plex закрыл уязвимость высокой степени опасности (CVE-2025-34158, оценка CVSS 8,5): эндпоинт «/myplex/account» ошибочно раскрывал данные учётной записи владельца сервера, включая административный токен доступа, даже когда обращался обычный авторизованный пользователь с меньшими правами. Последующий запрос к «/api/resources» позволял увидеть другие серверы, доступные этому владельцу, — так связка из двух вызовов превращалась в инструмент разведки всей инфраструктуры жертвы.
Не первый раз
Проблемы Plex время от времени используются в атаках. В феврале 2021 года вышел патч против уязвимости, позволявшей заставить сервер «отражать» UDP-пакеты и тем самым усиливать DoS-атаку на сторонний узел; исправление ограничило ответы сервера только локальной сетью.
Самый громкий эпизод связан со взломом LastPass в августе 2022 года. Тогда атакующие скомпрометировали домашний компьютер сотрудника именно через уязвимость Plex Media Server (CVE-2020-5741, CVSS 7,2) и установили клавиатурный шпион — эта цепочка и привела к дальнейшему проникновению.
На этом фоне совет обновиться, не дожидаясь подробностей об уязвимостях, выглядит вполне разумно.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.