SOFTWARE

Mais de 36 mil servidores Plex expostos continuam vulneráveis

Shadowserver detectou dezenas de milhares de servidores Plex online sem a última actualização de segurança. O alerta é claro: quem expõe o Plex à internet e não actualiza está a pedi-las.

Mais de 36 mil servidores Plex expostos continuam vulneráveis

Uma semana depois do aviso público da Plex para actualizar já, há mais de 36 mil servidores Plex Media expostos na internet ainda vulneráveis a falhas de segurança sem CVE atribuído. O número vem da Shadowserver, uma organização sem fins lucrativos que anda a varrer a internet à procura de versões antigas do Plex Media Server.

O problema atinge o Plex Media Server até à versão 1.43.2, e as correcções chegaram com a 1.43.3, lançada a 19 de maio. Do lado do cliente, a recomendação é actualizar o Plex Desktop para a versão 1.115.0, de 13 de agosto. A Plex já tinha feito um aviso raro por e-mail aos clientes, algo que reserva normalmente para momentos em que o risco é mais do que teórico. Se segues o Plex só pelo contentamento de ver filmes no NAS, esta insistência devia ser o teu sinal de alarme.

A parte mais incómoda é que a Plex está a pedir confiança no escuro. As vulnerabilidades ainda não têm CVE, o que significa que não há ficha técnica pública, nem forma fácil para equipas de segurança acompanharem o problema e o impacto. A empresa promete detalhes depois de os CVE serem atribuídos, mas até lá a mensagem é simples: actualiza primeiro, faz perguntas depois. Para quem corre o servidor em NAS, a Plex admite que as lojas de aplicações de alguns fabricantes ainda não têm a versão nova e sugere a instalação manual do pacote.

O histórico também não ajuda a abrandar. Em 2025 a Plex pediu uma actualização urgente para corrigir a CVE-2025-34158, uma falha grave que permitia roubar credenciais do dono do servidor. Antes disso, em 2020, a CVE-2020-5741, uma vulnerabilidade de execução remota de código em Plex Media Server, acabou listada pela CISA, a agência de cibersegurança dos EUA, como activamente explorada. Tudo isto foi parte da cadeia que terá levado ao ataque a um engenheiro DevOps da LastPass e, daí, a um roubo massivo de dados em 2022. Não é teoria. Já deu asneira séria.

O alerta da Shadowserver cruza-se de forma directa com o aviso recente da própria Plex, que já cobrimos quando a empresa pediu uma actualização urgente do Media Server. Desde 4 de setembro, a organização está a escanear diariamente a internet à procura de instâncias vulneráveis, e queixa-se de outra coisa: sem CVE atribuídos, estas falhas ficam praticamente invisíveis para a comunidade de segurança e para muitas ferramentas de gestão de vulnerabilidades. É um buraco burocrático que acaba por ter impacto técnico.

Para quem lê isto em Portugal, a implicação é simples. Se tens um Plex exposto à internet, seja em casa, num escritório pequeno ou num servidor alugado, o risco é teu, não do “admin” abstracto. Deixar o Plex sem patch, com acesso remoto aberto, em 2026, é o equivalente digital de deixar a porta de casa escancarada porque a chave é chata. Plex é software de consumo, mas o dano potencial é profissional: acesso à tua rede, às tuas credenciais, aos teus restantes serviços. Ignorar actualizações de segurança neste contexto já não é desleixo. É imprudência consciente.

Fonte: BleepingComputer

Comentários · 0