Utilisez-vous Plex sur votre ordinateur ? Attention, plus de 36 000 serveurs exposés restent vulnérables aux pannes critiques

Plex a demandé aux administrateurs de ses propres serveurs multimédias de mettre immédiatement à jour leurs installations. Plus que 36 000 serveurs exposés sur Internet n'ont toujours pas appliqué les correctifs qui corrigent plusieurs vulnérabilités critiques, comme l'a confirmé l'organisation à but non lucratif Shadowserver après avoir lancé une analyse quotidienne de ces systèmes.

Depuis quelques jours maintenant, Shadowserver suit quotidiennement les versions non corrigées de Plex Media Server, après que la société elle-même a publié un avis concernant la version 1.43.2. La surveillance a révélé que plus de 36 000 instances restent exposées et vulnérables, malgré la disponibilité de correctifs depuis mai et août. Le problème sous-jacent est que ces failles ne disposent toujours pas d’identifiants CVE officiels, ce qui limite la capacité de catalogage et la réponse coordonnée de la communauté de la sécurité.

Quelles versions de Plex doivent être mises à jour maintenant ?

Les bugs affectent Plex Media Server dans la version 1.43.2 et toutes les versions précédentes. En attendant la publication des CVE correspondants, la mise à jour du logiciel reste la seule véritable défense contre une attaque. La version qui corrige ces problèmes, la 1.43.3est disponible auprès de 19 mai. Si vous utilisez le client de bureau, la version sécurisée est la 1.115.0publié le 13 août. Les deux sont téléchargés depuis la page de gestion du serveur ou depuis le portail de téléchargement officiel.

Ajustez la visibilité du compte Plex. Photo : Softzone.

Plex a été direct dans sa déclaration : il recommande à tous les propriétaires de serveurs et aux utilisateurs d'ordinateurs de bureau de mettre à jour dès que possible. La société a confirmé qu'elle avait déjà demandé des CVE et partagerait plus de détails techniques dès leur publication. En attendant, l’application manuelle du correctif reste la seule barrière efficace contre une attaque potentielle.

En NAS, la mise à jour n'arrive pas seule

Ceux qui ont installé Plex sur un appareil NAS doivent prêter attention à une nuance importante. Plex a averti que la version corrigée n'est peut-être pas encore disponible dans le gestionnaire de packages de ces appareils, vous devez donc télécharger le package correspondant depuis le portail officiel Plex et l'installer manuellement, sans attendre qu'il arrive sous forme de mise à jour automatique. Cette nuance technique touche un large segment d'utilisateurs, puisque beaucoup choisissent d'héberger leur bibliothèque multimédia sur ces appareils en raison de leur faible consommation d'énergie et de leur disponibilité constante 24 heures sur 24.

Les NAS contiennent souvent des bibliothèques entières de photos, de vidéos et de documents personnels, ce qui pourrait faire de ces ordinateurs une cible attrayante si un attaquant accède au système. L'entreprise a également choisi d'envoyer e-mails directs à ses clients en insistant sur la nécessité d'appliquer le patch le plus tôt possible, ce qu'il admet faire à très peu de reprises. Ce contact direct du support technique reflète l'urgence que Plex lui-même attribue à cette panne et confirme que l'entreprise considère l'avis public insuffisant pour garantir que tous les utilisateurs mettent à jour leurs systèmes à temps.

Historique des bogues, y compris le vol d'informations d'identification

Plex avait déjà averti en août 2025 d'une autre vulnérabilité de haute gravité, classée comme CVE-2025-34158ce qui a permis de voler les identifiants du propriétaire du serveur. Une fois qu’un attaquant dispose d’informations d’identification valides, il devient beaucoup plus facile de se déplacer au sein du réseau et d’étendre l’accès. La faille, déjà corrigée dans les versions ultérieures, montre comment l'accès à ces informations d'identification pourrait faciliter les déplacements ultérieurs au sein du réseau du propriétaire.

Deux ans plus tôt, en 2022, l'agence américaine CISA avait qualifié la vulnérabilité d'exécution de code à distance d'exploitée activement. CVE-2020-5741qui a également affecté Plex Media Server. Cet échec était probablement lié au piratage de l'ordinateur d'un ingénieur senior de LastPass, l'épisode qui a déclenché la violation massive des données de LastPass. août 2022 chez la société de gestion de mots de passe. Le même mois, Plex a dû informer ses utilisateurs d'un autre incident : des attaquants accédant à une base de données avec des e-mails, des noms d'utilisateur et des informations d'identification cryptés.

Avec les packages 1.43.3 et 1.115.0 déjà disponibles respectivement depuis mai et août, la responsabilité incombe désormais aux administrateurs des plus de 36 000 serveurs encore exposés. Plex a promis de publier les identifiants CVE dans son fil de discussion d'origine dès qu'ils seront prêts, permettant à la communauté de la sécurité de documenter formellement ces vulnérabilités et de développer des défenses spécifiques contre elles.

FAQ sur les serveurs Plex vulnérables

Quelles versions de Plex Media Server sont affectées par ces vulnérabilités ?

Les bugs affectent Plex Media Server 1.43.2 et toutes les versions précédentes. La mise à jour qui les corrige est la 1.43.3, disponible depuis le 19 mai.

Pourquoi ces vulnérabilités Plex n'ont-elles pas d'identifiant CVE ?

Plex a déjà demandé les CVE correspondants, mais ils n'ont pas encore été publiés. Cela limite la capacité de la communauté de la sécurité à les cataloguer et à coordonner une réponse.

Comment mettre à jour Plex si le serveur est installé sur un NAS ?

La version corrigée n'apparaît peut-être pas encore dans le gestionnaire de packages NAS, c'est pourquoi Plex recommande de télécharger le package 1.43.3 depuis son portail officiel et de l'installer manuellement.

Combien de serveurs Plex étaient encore exposés selon Shadowserver ?

Shadowserver a détecté plus de 36 000 instances de Plex Media Server non corrigées après avoir lancé son analyse quotidienne le 4 septembre.