КИБЕРБЕЗОПАСНОСТЬ

36 тысяч серверов Plex остаются уязвимыми в интернете

36 000 открытых серверов Plex не получили патчи для свежих уязвимостей. Риск касается домашних NAS, медиа-серверов и корпоративных сетей.

✍️ Редакция iTech News | 10.09.2026 | ⏱ 4 мин | Источник: BleepingComputer
🛡

Более 36 000 уязвимых серверов Plex по-прежнему доступны из интернета и не закрыты от недавно раскрытых проблем безопасности. Для русскоязычных админов, разработчиков и владельцев домашних NAS это не абстрактная новость про медиацентр, а напоминание: сервис для фильмов и музыки легко превращается в точку входа в сеть.

О масштабе проблемы сообщает BleepingComputer со ссылкой на данные некоммерческой организации Shadowserver. Речь идет о Plex Media Server версии 1.43.2 и старше: именно эти установки Plex рекомендовала срочно обновить после выпуска исправлений. Компания пока не раскрыла технические детали уязвимостей и не опубликовала CVE-идентификаторы, поэтому отслеживать проблему через привычные базы и сканеры сложнее.

Plex выпустила Media Server 1.43.3 еще 19 мая 2026 года, а Plex Desktop 1.115.0 — 13 августа 2026 года. В начале сентября компания отдельно предупредила владельцев серверов и пользователей настольного клиента, что обновления закрывают несколько проблем безопасности. Формулировка была сухой, но редкой для Plex по уровню срочности: установить свежие версии нужно как можно быстрее.

Shadowserver начала ежедневно сканировать интернет на наличие незакрытых Plex Media Server с 4 сентября 2026 года. По ее данным, число видимых извне и не обновленных экземпляров превышает 36 тысяч. Организация отдельно подчеркнула неприятную деталь: пока CVE не назначены, уязвимости хуже видны для защитников. Для команд безопасности это означает меньше автоматизации, меньше правил корреляции и больше ручной проверки.

Главная проблема не в том, что Plex сам по себе популярен у домашних пользователей. Проблема в типичной архитектуре: сервер часто стоит на NAS, мини-ПК или старом рабочем компьютере, имеет доступ к большой файловой библиотеке и иногда живет в одной сети с куда более ценными системами. Если такой узел торчит наружу без патчей, атакующему не обязательно сразу ломать домен или облако. Достаточно найти слабую службу на периметре и двигаться дальше.

Пока Plex не раскрывает детали багов, но именно это окно особенно опасно. Патч уже вышел, значит исследователи и злоумышленники могут сравнить исправленную и старую версии, понять, что именно закрыли, и собрать рабочий эксплойт. Это обычная гонка после релиза обновлений: защитники надеются на быструю установку патчей, атакующие — на инерцию пользователей и задержки в пакетных менеджерах NAS.

Для владельцев NAS есть отдельная ловушка. Plex предупредила, что обновление может еще не появиться в стандартном менеджере пакетов конкретного производителя, но его можно поставить вручную. На практике именно здесь многие и застрянут: сервер работает, библиотека крутится, никто не хочет трогать стабильную установку. Но в случае с открытым в интернет медиасервером аргумент «не ломай то, что работает» быстро становится дорогим.

Контекст у Plex уже неприятный. В августе 2025 года компания предупреждала о серьезной уязвимости CVE-2025-34158, через которую можно было похитить учетные данные владельца сервера. Ранее CISA добавляла CVE-2020-5741, уязвимость удаленного выполнения кода в Plex Media Server, в список активно эксплуатируемых. BleepingComputer также связывает ее с атакой на компьютер старшего DevOps-инженера LastPass, которая предшествовала крупному инциденту 2022 года, но формулирует это как вероятный сценарий, а не установленный судом факт.

Что делать бизнесу и техническим командам без лишней драматургии: проверить, есть ли Plex Media Server на внешнем периметре, обновить сервер до 1.43.3 или новее, а Plex Desktop — до 1.115.0 или новее, убрать ненужную публикацию в интернет и посмотреть логи на странные обращения. Для компаний это еще и повод инвентаризировать «домашние» сервисы в рабочих сетях: медиа, панели управления, тестовые штуки и забытые контейнеры редко попадают в красивые схемы инфраструктуры, зато отлично попадают в поисковики открытых хостов.

История с Plex хорошо показывает, почему отсутствие CVE не равно отсутствию риска. Пока баги остаются без публичных идентификаторов, защитникам сложнее встроить их в процессы, но атакующим достаточно одного успешного реверса патча. Следующие недели покажут не зрелость Plex как продукта, а зрелость админской гигиены вокруг всего, что когда-то было «просто домашним сервером».

Поделиться: Telegram X LinkedIn