Plex maakt kwetsbaarheden concreet: update naar 1.43.3 en 1.115.0

Een dag na de eerste waarschuwing specificeert Plex welke versies kwetsbaar zijn: Media Server 1.43.3 en Desktop 1.115.0 verhelpen de problemen. CVE-nummers zijn aangevraagd maar nog niet gepubliceerd.

Plex heeft de kwetsbaarheden waarover het bedrijf een dag eerder waarschuwde nu voorzien van concrete versienummers, meldt The Hacker News. Gebruikers van Plex Media Server moeten updaten naar versie 1.43.3, Desktop-gebruikers naar 1.115.0. Wie eerder deze week al werd gewaarschuwd, weet inmiddels dus precies welke uitgaven de problemen verhelpen.

Over de aard van de kwetsbaarheden blijft Plex terughoudend: CVE-nummers zijn aangevraagd, maar op het moment van schrijven nog niet toegekend. “We raden alle serverbeheerders en Desktop-gebruikers aan zo snel mogelijk te updaten naar de laatste versie,” aldus het bedrijf. Voor wie Plex Media Server op een NAS draait, waarschuwt het bedrijf dat de nieuwe versie mogelijk nog niet via de pakketbeheerder van de fabrikant beschikbaar is — in dat geval moet het pakket handmatig worden geïnstalleerd.

De waarschuwing komt niet uit de lucht vallen. In augustus vorig jaar patchte Plex een kwetsbaarheid met kenmerk CVE-2025-34158 (CVSS-score 8,5), waarmee via het endpoint “/myplex/account” accountgegevens van servereigenaren en beheerderstokens konden worden buitgemaakt. Een vervolgaanroep naar “/api/resources” maakte het vervolgens mogelijk om andere toegankelijke servers van hetzelfde slachtoffer in kaart te brengen, een keten waarmee aanvallers infrastructuur konden opsporen.

Hoeveel impact dat potentieel heeft, blijkt uit cijfers van scandienst Censys: wereldwijd staat de webinterface van meer dan 360.000 Plex Media Server-installaties open op het internet, al is niet elke server per definitie kwetsbaar voor de nieuwste lekken. Plex kent al langer een geschiedenis van dit soort incidenten. In februari 2021 werd een UDP-kwetsbaarheid in het protocol misbruikt voor DDoS-reflectieaanvallen, en bij de inbraak bij wachtwoordmanager LastPass in 2022 gebruikten aanvallers een Plex-lek (CVE-2020-5741) om keylogger-malware te installeren op de thuiscomputer van een medewerker.

Voor Nederlandse Plex-gebruikers is het advies simpel: check via het serverdashboard of de Desktop-app welke versie er draait en werk zo nodig direct bij. Vooral wie Plex op een NAS van Synology of QNAP host, doet er goed aan handmatig te controleren of er al een update klaarstaat, want pakketbeheerders lopen vaak een paar dagen achter op Plex zelf. Zodra de CVE-nummers gepubliceerd worden, wordt ook duidelijker hoe ernstig de nu verholpen problemen precies waren.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.