Почему Plex просит обновиться немедленно?

Plex устранила несколько пока не раскрытых уязвимостей и советует владельцам Plex Media Server и пользователям Plex Desktop установить исправления «как можно скорее». Для обнаруженных проблем уже запрошены идентификаторы CVE, но технические подробности компания не опубликовала. Такая сдержанность не означает, что риск мал: до выхода деталей потенциальному злоумышленнику сложнее понять, где именно искать слабое место.
Для Plex Media Server безопасной актуальной версией указана 1.43.3, для Plex Desktop — 1.115.0. На устройствах NAS, то есть сетевых хранилищах Network-Attached Storage, новая сборка может пока отсутствовать в штатном менеджере пакетов. Ждать появления необязательно: пакет разрешено скачать и установить вручную. После обновления стоит проверить номер запущенной версии, поскольку загрузка пакета сама по себе ещё ничего не чинит.
Причина спешки понятнее на примере CVE-2025-34158, обнаруженной в августе 2025 года. Уязвимость получила высокий уровень опасности и 8,5 балла по CVSS. Ошибка аутентификации находилась в конечной точке /myplex/account: любой вошедший в систему пользователь, который не был владельцем сервера или имел ограниченные права, мог получить сведения об учётной записи владельца. Среди этих данных находился административный токен доступа.
Одного токена хватало для продолжения атаки. Последующий запрос к /api/resources мог показать другие серверы, доступные владельцу. Связка двух API-вызовов превращалась в цепочку эксплуатации: посторонний узнавал устройство инфраструктуры, видел более широкое окружение Plex и получал возможность несанкционированного доступа. Обычная второстепенная учётная запись при таком сценарии становилась удобной точкой входа.
Масштаб возможной поверхности атаки оценил Censys: веб-интерфейс Plex Media Server выставлен в интернет более чем на 360 000 устройствах. Это не означает, что все они уязвимы. В выборку могут входить обновлённые серверы и системы с дополнительной защитой. Но публичный интерфейс легко обнаружить автоматическим сканированием, поэтому промедление с патчем оставляет владельцу мало запаса времени.
У Plex уже случались ошибки, опасные даже для чужих систем. В феврале 2021 года компания исправила уязвимость, позволявшую серверу отражать пакеты UDP — User Datagram Protocol, протокола пользовательских датаграмм. Злоумышленники могли усиливать с её помощью поток трафика при DoS-атаке, то есть отказе в обслуживании, направленном на другой сервер. Уязвимый Plex при этом работал как невольный усилитель.
Исправление вошло в Plex Media Server 1.21.3.4014 и более новые версии. Хотфикс ограничил ответы UDP пределами LAN — локальной сети Local Area Network. Отправка таких ответов в WAN, глобальную сеть Wide Area Network и фактически публичный интернет, была закрыта. Это хороший пример того, как домашний медиасервер без свежего патча способен участвовать в атаке, даже если его владелец не замечает ничего необычного.
Ещё тяжелее оказалась связь Plex со взломом LastPass в августе 2022 года. Атакующие проникли на домашний компьютер сотрудника через уязвимость Plex Media Server, после чего установили вредоносную программу-кейлоггер для записи нажатий клавиш. Использованная брешь CVE-2020-5741 имела оценку 7,2 балла по CVSS. Компрометация этого компьютера сыграла центральную роль в последующем инциденте LastPass.
Практическая мера сейчас проста: Plex Media Server нужно довести до 1.43.3, Plex Desktop — до 1.115.0, а владельцам NAS при необходимости поставить пакет вручную. Заодно разумно убрать веб-интерфейс из прямого доступа из интернета, пересмотреть права обычных пользователей и отозвать старые административные токены. Истории CVE-2025-34158, CVE-2020-5741 и UDP-отражения показывают, почему домашний медиасервер нельзя обновлять по принципу «когда-нибудь на выходных».


Новое на сайте

Ссылка