Команда разработчиков Plex обратилась к своим пользователям с просьбой в срочном порядке установить последние версии Plex Media Server и Plex Desktop. Причиной этого обращения стало устранение нескольких существенных проблем с безопасностью, однако компания пока воздерживается от раскрытия подробной информации о них.

По информации разработчиков, выявленные проблемы влияли на Plex Media Server версии 1.43.2 и более ранние выпуски. Исправления этих недостатков были включены в Plex Media Server 1.43.3 и Plex Desktop 1.115.0. Компания уточняет, что уже подала заявку на присвоение идентификаторов CVE для каждой из уязвимостей и обещает предоставить полную информацию сразу после их официального утверждения.

«Мы настоятельно рекомендуем администраторам серверов и всем пользователям десктопных версий немедленно обновиться до актуальной версии», — говорится в официальном заявлении Plex.

Пользователи, установившие Plex Media Server на сетевые хранилища (NAS), должны учитывать, что обновленная версия может быть недоступна в стандартном пакетном менеджере. В таких ситуациях потребуется самостоятельно загрузить обновление с официального портала и произвести ручную инсталляцию.

Серьёзность положения подчеркивается тем, что компания направила предупредительные письма пользователям, использующим подверженные уязвимостям версии приложения. Этот подход нетипичен для Plex — ранее компания прибегала к подобным массовым уведомлениям лишь в исключительных случаях.

Примечательно, что в 2022 году пользователи получали срочные рекомендации изменить пароли в связи с попыткой несанкционированного доступа и утечкой информации. Кроме того, в текущем году руководство компании опубликовало предупреждение о критической ошибке CVE-2025-34158, которая позволяла злоумышленникам получить доступ к учётным данным владельца сервера.

Масштаб возможного воздействия весьма значительный. Согласно данным поисковой системы Censys, глобальная сеть Интернет содержит свыше 360 тысяч открытых устройств с веб-интерфейсом Plex Media Server (при этом следует учесть, что не все из них непременно функционируют на уязвимых версиях платформы).