Mais de 36 mil servidores Plex expostos continuam vulneráveis
Shadowserver detectou dezenas de milhares de servidores Plex online sem a última actualização de segurança. O alerta é claro: quem expõe o Plex à internet e não actualiza está a pedi-las.
Shadowserver detectou dezenas de milhares de servidores Plex online sem a última actualização de segurança. O alerta é claro: quem expõe o Plex à internet e não actualiza está a pedi-las.
Uma semana depois do aviso público da Plex para actualizar já, há mais de 36 mil servidores Plex Media expostos na internet ainda vulneráveis a falhas de segurança sem CVE atribuído. O número vem da Shadowserver, uma organização sem fins lucrativos que anda a varrer a internet à procura de versões antigas do Plex Media Server.
O problema atinge o Plex Media Server até à versão 1.43.2, e as correcções chegaram com a 1.43.3, lançada a 19 de maio. Do lado do cliente, a recomendação é actualizar o Plex Desktop para a versão 1.115.0, de 13 de agosto. A Plex já tinha feito um aviso raro por e-mail aos clientes, algo que reserva normalmente para momentos em que o risco é mais do que teórico. Se segues o Plex só pelo contentamento de ver filmes no NAS, esta insistência devia ser o teu sinal de alarme.
A parte mais incómoda é que a Plex está a pedir confiança no escuro. As vulnerabilidades ainda não têm CVE, o que significa que não há ficha técnica pública, nem forma fácil para equipas de segurança acompanharem o problema e o impacto. A empresa promete detalhes depois de os CVE serem atribuídos, mas até lá a mensagem é simples: actualiza primeiro, faz perguntas depois. Para quem corre o servidor em NAS, a Plex admite que as lojas de aplicações de alguns fabricantes ainda não têm a versão nova e sugere a instalação manual do pacote.
O histórico também não ajuda a abrandar. Em 2025 a Plex pediu uma actualização urgente para corrigir a CVE-2025-34158, uma falha grave que permitia roubar credenciais do dono do servidor. Antes disso, em 2020, a CVE-2020-5741, uma vulnerabilidade de execução remota de código em Plex Media Server, acabou listada pela CISA, a agência de cibersegurança dos EUA, como activamente explorada. Tudo isto foi parte da cadeia que terá levado ao ataque a um engenheiro DevOps da LastPass e, daí, a um roubo massivo de dados em 2022. Não é teoria. Já deu asneira séria.
O alerta da Shadowserver cruza-se de forma directa com o aviso recente da própria Plex, que já cobrimos quando a empresa pediu uma actualização urgente do Media Server. Desde 4 de setembro, a organização está a escanear diariamente a internet à procura de instâncias vulneráveis, e queixa-se de outra coisa: sem CVE atribuídos, estas falhas ficam praticamente invisíveis para a comunidade de segurança e para muitas ferramentas de gestão de vulnerabilidades. É um buraco burocrático que acaba por ter impacto técnico.
Para quem lê isto em Portugal, a implicação é simples. Se tens um Plex exposto à internet, seja em casa, num escritório pequeno ou num servidor alugado, o risco é teu, não do “admin” abstracto. Deixar o Plex sem patch, com acesso remoto aberto, em 2026, é o equivalente digital de deixar a porta de casa escancarada porque a chave é chata. Plex é software de consumo, mas o dano potencial é profissional: acesso à tua rede, às tuas credenciais, aos teus restantes serviços. Ignorar actualizações de segurança neste contexto já não é desleixo. É imprudência consciente.
Fonte: BleepingComputer
Comentários · 0