بیش از ۳۶ هزار سرور رسانهای Plex که در بستر اینترنت فعال هستند، به دلیل عدم نصب بهروزرسانیهای امنیتی اخیر، در معرض خطر سوءاستفاده و حملات سایبری قرار دارند. این هشدار پس از آن صادر شد که شرکت Plex از کاربران خود خواست فوراً سیستمهای خود را ایمنسازی کنند.
جزئیات آسیبپذیری و نسخههای تحت تأثیر
بر اساس گزارش سازمان امنیتی غیرانتفاعی Shadowserver، این آسیبپذیریها نسخه ۱.۴۳.۲ و نسخههای قدیمیتر نرمافزار Plex Media Server را تحت تأثیر قرار میدهند. با وجود اینکه هنوز شناسه CVE مشخصی برای این حفرههای امنیتی صادر نشده است، این بنیاد از سپتامبر ۲۰۲۶ اسکن روزانه خود را آغاز کرده و متوجه شده که هزاران سرور همچنان بدون وصله امنیتی رها شدهاند. عدم وجود شناسه CVE باعث میشود که این آسیبپذیریها برای برخی ابزارهای امنیتی سنتی غیرقابل شناسایی باشند و واکنش مؤثر به آنها محدود شود.
اقدامات امنیتی لازم برای کاربران
برای رفع این تهدید، به کاربران توصیه میشود که هرچه سریعتر نرمافزار Plex Media Server خود را به نسخه ۱.۴۳.۳ و کلاینت دسکتاپ خود را به نسخه ۱.۱۱۵.۰ ارتقا دهند. این بهروزرسانیها از طریق صفحه مدیریت سرور یا وبسایت رسمی دانلود Plex در دسترس هستند.
نکته مهم برای کاربرانی که از Plex روی دستگاههای ذخیرهساز تحت شبکه (NAS) استفاده میکنند این است که ممکن است نسخه جدید هنوز در مدیریت بسته (Package Manager) دستگاه آنها قرار نگرفته باشد؛ بنابراین این دسته از کاربران باید بسته بهروزرسانی را به صورت دستی دانلود و نصب کنند.
سابقه امنیتی Plex
این نخستین بار نیست که سرورهای Plex هدف تهدید قرار میگیرند. در اوت ۲۰۲۵، این شرکت درباره یک آسیبپذیری با درجه اهمیت بالا (CVE-2025-34158) هشدار داد که به مهاجمان اجازه میداد اطلاعات کاربری مدیر سرور را سرقت کنند. همچنین در سالهای گذشته، سوءاستفاده از یک آسیبپذیری اجرای کد از راه دور (CVE-2020-5741) در این پلتفرم، منجر به نفوذ به سیستمهای یکی از مهندسان ارشد LastPass و در نهایت نشت گسترده اطلاعات این شرکت مدیریت رمز عبور در سال ۲۰۲۲ شد.