Используете Plex? Компания просит срочно обновиться, не раскрывая причину

Администраторам оставили только намёк на серьёзность ситуации.


bi8nhggbs1g3ce4dq2fwoyz2ulkctzsp.jpg

Plex снова просит владельцев домашних медиасерверов действовать раньше, чем появятся технические объяснения. 1 сентября компания потребовала обновить Plex Media Server до версии 1.43.3 или новее, а Plex Desktop до 1.115.0, поскольку новые сборки закрывают несколько проблем безопасности. Механизм ошибок и возможные последствия Plex пока не раскрыла.

Ситуация перестала быть теоретической из-за масштаба старых установок. Shadowserver с 4 сентября начала сканировать интернет и к 9 сентября обнаружила более 36 тыс. публично доступных Plex Media Server на версиях 1.43.2 и ниже. Организация подчёркивает, что проверка основана на версии ПО, поэтому число не означает 36 тыс. подтверждённых взломов.

У закрытых проблем пока нет опубликованных CVE-идентификаторов, оценок CVSS и описаний векторов атаки. Plex сообщила, что запросила CVE и добавит подробности после их назначения. Shadowserver считает отсутствие идентификаторов серьёзной помехой для защитников, поскольку сканеры и системы управления уязвимостями не могут нормально отслеживать такие проблемы.

Для Windows и macOS Plex советует проверить автоматические обновления или установить свежую сборку вручную. На Linux компания предлагает скачать актуальный пакет, для Docker ссылается на официальный репозиторий. Владельцам NAS придётся быть внимательнее: нужная версия может ещё не появиться в магазине производителя, поэтому Plex допускает ручную установку пакета.

Подобная закрытая коммуникация для Plex уже знакома. В августе 2025 года компания уже предупреждала часть владельцев серверов о срочном обновлении без технического описания ошибки. Позже проблема получила идентификатор и высокую оценку опасности. Нынешнее предупреждение охватывает более широкий диапазон старых версий, но связь между двумя эпизодами не заявлена.

Осторожность вокруг Plex имеет исторические причины. В 2023 году имя медиасервера всплыло в расследовании атаки на LastPass: злоумышленники, вероятно, использовали старую ошибку Plex на домашнем компьютере инженера как часть цепочки проникновения. Для нынешних уязвимостей подтверждений эксплуатации пока нет, поэтому сравнивать случаи напрямую нельзя.