Plex призывает срочно обновиться после закрытия неназванных уязвимостей

· Безопасность
Plex выпустил обновления Media Server и Desktop, устраняющие несколько уязвимостей, но подробности пока не раскрывает. Компания рекомендует установить их как можно скорее.

cover.svg

Компания Plex призвала пользователей своего медиасервера безотлагательно обновиться до последних версий после выхода патча, закрывающего сразу несколько уязвимостей. Исправления доступны в Plex Media Server 1.43.3 и Plex Desktop 1.115.0.

При этом характер устранённых проблем не раскрывается: Plex сообщил лишь, что для них уже запрошены идентификаторы CVE. «Мы рекомендуем всем владельцам серверов и пользователям Desktop обновиться до последней версии как можно скорее», — говорится в объявлении.

Отдельно компания предупредила владельцев NAS: в штатном менеджере пакетов таких устройств обновление может появиться не сразу, поэтому пакет допустимо установить вручную.

Почему это важно

Plex Media Server регулярно оказывается в поле зрения злоумышленников, а его веб-интерфейс широко доступен из сети. По данным Censys, более 360 тысяч устройств выставляют этот интерфейс наружу — хотя, как отмечается, уязвимы из них далеко не все.

Свежий призыв к обновлению звучит на фоне прошлогодней истории. В августе 2025 года Plex закрыл уязвимость высокой степени опасности (CVE-2025-34158, оценка CVSS 8,5): эндпоинт «/myplex/account» ошибочно раскрывал данные учётной записи владельца сервера, включая административный токен доступа, даже когда обращался обычный авторизованный пользователь с меньшими правами. Последующий запрос к «/api/resources» позволял увидеть другие серверы, доступные этому владельцу, — так связка из двух вызовов превращалась в инструмент разведки всей инфраструктуры жертвы.

Не первый раз

Проблемы Plex время от времени используются в атаках. В феврале 2021 года вышел патч против уязвимости, позволявшей заставить сервер «отражать» UDP-пакеты и тем самым усиливать DoS-атаку на сторонний узел; исправление ограничило ответы сервера только локальной сетью.

Самый громкий эпизод связан со взломом LastPass в августе 2022 года. Тогда атакующие скомпрометировали домашний компьютер сотрудника именно через уязвимость Plex Media Server (CVE-2020-5741, CVSS 7,2) и установили клавиатурный шпион — эта цепочка и привела к дальнейшему проникновению.

На этом фоне совет обновиться, не дожидаясь подробностей об уязвимостях, выглядит вполне разумно.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.