Actualización urgente de Plex

Plex ha instado a sus usuarios a actualizar sus instancias a la versión más reciente tras la corrección de múltiples vulnerabilidades de seguridad. Las actualizaciones están disponibles en Plex Media Server 1.43.3 y Plex Desktop 1.115.0. Aunque la empresa no ha detallado la naturaleza de estos problemas, han solicitado identificadores CVE para su documentación.

"Recomendamos a todos los propietarios de servidores y usuarios de escritorio que actualicen a la última versión lo antes posible", señaló Plex en un comunicado reciente. Para aquellos que ejecutan Plex Media Server en dispositivos NAS, la versión actualizada puede no estar disponible en su gestor de paquetes, por lo que se sugiere realizar la instalación manualmente.

Antecedentes de vulnerabilidades

En agosto de 2025, Plex abordó una grave vulnerabilidad (CVE-2025-34158, puntuación CVSS: 8.5) relacionada con la autenticación. Esta falla permitía que el endpoint /myplex/account expusiera incorrectamente los detalles de la cuenta del propietario del servidor, incluidos su token de acceso administrativo, incluso cuando era accedido por usuarios autenticados que no eran propietarios o que tenían privilegios inferiores. Además, una posterior llamada a la API /api/resources podía revelar otros servidores a los que el propietario tenía acceso, lo que potencialmente exponía toda la infraestructura de Plex a accesos no autorizados. Esta combinación de llamadas a la API creaba una cadena de explotación que podía facilitar la descubrimiento de infraestructura.

Datos de Censys indican que más de 360,000 dispositivos están exponiendo la interfaz web de Plex Media Server, aunque no todos ellos son vulnerables. A lo largo del tiempo, las vulnerabilidades en Plex Media Server han sido explotadas por actores maliciosos. En febrero de 2021, Plex lanzó una actualización de seguridad para resolver un problema que permitía a los atacantes causar que un servidor afectado “reflejara” paquetes UDP, incrementando así el volumen de un ataque de denegación de servicio (DoS) contra otro servidor. La hotfix (Plex Media Server v1.21.3.4014 o posterior) asegura que el servidor solo responda a solicitudes UDP de la red local (LAN) y no de internet público (WAN).

Cabe destacar que la violación de LastPass en agosto de 2022 fue impulsada por atacantes que implantaron malware keylogger en el ordenador de un empleado tras comprometerlo mediante una vulnerabilidad de Plex Media Server (CVE-2020-5741, puntuación CVSS: 7.2).

Los usuarios de Plex deben actuar con rapidez para proteger sus datos y su infraestructura. La recomendación de actualización se presenta como una medida esencial para mitigar posibles riesgos de seguridad en el ecosistema de Plex.

Fuente

Ver noticia original