Команда разработчиков Plex обратилась к своим пользователям с просьбой в срочном порядке установить последние версии Plex Media Server и Plex Desktop. Причиной этого обращения стало устранение нескольких существенных проблем с безопасностью, однако компания пока воздерживается от раскрытия подробной информации о них.
По информации разработчиков, выявленные проблемы влияли на Plex Media Server версии 1.43.2 и более ранние выпуски. Исправления этих недостатков были включены в Plex Media Server 1.43.3 и Plex Desktop 1.115.0. Компания уточняет, что уже подала заявку на присвоение идентификаторов CVE для каждой из уязвимостей и обещает предоставить полную информацию сразу после их официального утверждения.
«Мы настоятельно рекомендуем администраторам серверов и всем пользователям десктопных версий немедленно обновиться до актуальной версии», — говорится в официальном заявлении Plex.
Пользователи, установившие Plex Media Server на сетевые хранилища (NAS), должны учитывать, что обновленная версия может быть недоступна в стандартном пакетном менеджере. В таких ситуациях потребуется самостоятельно загрузить обновление с официального портала и произвести ручную инсталляцию.
Серьёзность положения подчеркивается тем, что компания направила предупредительные письма пользователям, использующим подверженные уязвимостям версии приложения. Этот подход нетипичен для Plex — ранее компания прибегала к подобным массовым уведомлениям лишь в исключительных случаях.
Примечательно, что в 2022 году пользователи получали срочные рекомендации изменить пароли в связи с попыткой несанкционированного доступа и утечкой информации. Кроме того, в текущем году руководство компании опубликовало предупреждение о критической ошибке CVE-2025-34158, которая позволяла злоумышленникам получить доступ к учётным данным владельца сервера.
Масштаб возможного воздействия весьма значительный. Согласно данным поисковой системы Censys, глобальная сеть Интернет содержит свыше 360 тысяч открытых устройств с веб-интерфейсом Plex Media Server (при этом следует учесть, что не все из них непременно функционируют на уязвимых версиях платформы).
