Plex کاربران را بهروزرسانی فوری دعوت کرد
Plex به دارندگان سرور و کاربران کلاینت دسکتاپ هشدار داد که بلافاصله نمونههای خود را به آخرین نسخهها ارتقا دهند. نسخههای Plex Media Server 1.43.3 و Plex Desktop 1.115.0 منتشر شده و چندین نقص امنیتی را رفع میکنند. Plex جزئیات فنی کامل را هنوز منتشر نکرده و اعلام کرده شناسههای CVE برای این مشکلات در حال درخواست است.
نسخههای تحتتأثیر و توصیههای فوری
- نسخه سرور: 1.43.3
- نسخه دسکتاپ: 1.115.0
در صورتی که Plex را روی دستگاه NAS اجرا میکنید و نسخه جدید هنوز در مدیر بسته دستگاه نمایش داده نمیشود، میتوانید فایل بهروزرسانی را بهصورت دستی نصب کنید. صفحات دانلود رسمی Plex برای دریافت بستهها در دسترس است: صفحه دانلود Plex.
ریسکها و سابقه آسیبپذیریها
این هشدار در پی سابقه آسیبپذیریهای مهم در Plex صادر شده است. در اوت 2025، Plex یک آسیبپذیری با شدت بالا را با شناسه موقت CVE-2025-34158 (امتیاز CVSS: 8.5) برطرف کرد؛ این باگ از طریق نقطهپایان /myplex/account میتوانست جزئیات حساب صاحب سرور و توکن مدیریتی را افشا کند، حتی برای کاربران احراز هویتشده اما غیرمالک. ترکیب همین رفتار با فراخوان API به /api/resources میتوانست سایر سرورهای متعلق به همان صاحب را آشکار کند و امکان کشف زیرساخت را فراهم سازد.
بر مبنای دادههای Censys بیش از 360,000 نمونه از رابط وب Plex Media Server در معرض اینترنت دیده شدهاند؛ هرچند همه این نمونهها لزوماً آسیبپذیر نیستند. سوءاستفاده از آسیبپذیریهای Plex پیشتر نیز رخ داده است: در فوریه 2021 بهروزرسانی اضطراری برای جلوگیری از بازتاب بستههای UDP منتشر شد تا از سوءاستفاده در افزایش حملات منع سرویس جلوگیری شود، و نفوذ گزارششده سال 2022 به سرویس LastPass نیز با سوءاستفاده از یک آسیبپذیری Plex (CVE-2020-5741) مرتبط اعلام شده بود.
اقدامات پیشنهادی و گامهای فوری
برای کاهش ریسک، مدیران و کاربران باید مراحل زیر را اجرا کنند:
- بهروزرسانی فوری — همه سرورها و کلاینتهای دسکتاپ را فوراً به نسخههای اعلامشده ارتقا دهید.
- محدودسازی دسترسی WAN — اگر دسترسی از اینترنت لازم نیست، پورتهای Plex را در فایروال مسدود کنید و دسترسی را به شبکه داخلی محدود نمایید.
- بررسی در معرض بودن — با ابزارهایی مانند Censys وضعیت اکسپوز شدن سرورتان را بررسی کنید و در صورت شناسایی، اتصال مستقیم به اینترنت را قطع کنید.
- بازبینی لاگها — لاگهای دسترسی، لاگهای احراز هویت و تغییرات مدیریتی را برای فعالیتهای مشکوک بررسی و هر نشانهای از نفوذ را فوراً پیگیری کنید.
- پیگیری شناسههای CVE — پس از انتشار شناسههای CVE، توضیحات فنی را دنبال کنید تا ارزیابی دقیقتری انجام دهید و در صورت نیاز اقدامات تکمیلی را اجرا کنید.
نکته پایانی برای مدیران
تأخیر در نصب پچها میتواند زیرساختهای شخصی و سازمانی را در برابر زنجیرههای سوءاستفاده آسیبپذیر کند. علاوه بر بهروزرسانی، بازنگری سریع پیکربندی شبکه، محدودسازی دسترسی از WAN و بررسی وضعیت انتشار بستهها در دستگاههای NAS از جمله گامهای مؤثر و نسبتاً ساده برای کاهش ریسک هستند. منابع رسمی مانند مرکز CVE و صفحه دانلود Plex را زیر نظر داشته باشید تا با انتشار جزئیات فنی واکنش مناسبی انجام دهید.





