Plex, açıklanmayan açıklar için acil güncelleme istedi

Anasayfa » Plex, açıklanmayan açıklar için acil güncelleme istedi
Plex, açıklanmayan açıklar için acil güncelleme istedi

Plex, Media Server ve Desktop uygulamalarındaki birden fazla açıklanmayan güvenlik açığını kapatan yeni sürümleri yayımladı ve kullanıcıları gecikmeden güncelleme yapmaya çağırdı. Şirketin duyurusuna göre yama, Plex Media Server 1.43.3 ile Plex Desktop 1.115.0 sürümlerinde sunuluyor.

Plex, açıkların teknik ayrıntılarını paylaşmadı ancak bu kusurlar için CVE kimlikleri talep edildiğini bildirdi. Şirket, sunucu sahipleri ile masaüstü kullanıcılarının en güncel sürüme mümkün olan en kısa sürede geçmesini istedi.

NAS üzerinde çalışan sunucular için manuel kurulum gerekebilir

Uyarıda, Plex Media Server’ı bir NAS cihazında çalıştıranların yamalı paketi paket yöneticisinde hemen görmeyebileceği de belirtildi. Plex, bu durumda paketin elle kurulabileceğini aktardı.

Şirketin son hamlesi, Plex ekosisteminde daha önce ortaya çıkan güvenlik sorunlarının ardından geldi. Ağustos 2025’te kapatılan yüksek riskli CVE-2025-34158 numaralı açık, kimlik doğrulama hatası nedeniyle öne çıkmıştı. Bu açığın CVSS puanı 8.5 olarak kayıtlara geçti.

Daha önce yönetici hesabı bilgileri sızabiliyordu

O açıkta, /myplex/account uç noktasının sunucu sahibine ait hesap ayrıntılarını yanlış şekilde ifşa ettiği ortaya çıkmıştı. Sorun, yönetici erişim belirtecinin de dahil olduğu bilgilerin, sahibi olmayan ya da daha düşük yetkili herhangi bir doğrulanmış kullanıcı tarafından görülebilmesine yol açıyordu.

Ardından yapılan /api/resources API çağrısı, aynı hesap sahibinin erişebildiği diğer sunucuları da gösterebiliyordu. Bu iki çağrının birleşimi, saldırganlara kurumsal ya da kişisel Plex altyapısını keşfetme imkânı verebilecek bir istismar zinciri oluşturuyordu.

Censys verileri, Plex Media Server web arayüzünü internete açan 360.000’den fazla cihaz bulunduğunu gösteriyor. Ancak bu cihazların tamamı açık durumda değil.

Plex Media Server’daki zafiyetler geçmişte de saldırganların eline geçti. Şirket Şubat 2021’de, etkilenen bir sunucunun UDP paketlerini başka bir hedefe yansıtmasına izin veren ve böylece DDoS saldırılarında trafik hacmini büyütebilen bir sorunu kapatan güvenlik güncellemesini yayımlamıştı.

Bu düzeltme, Plex Media Server v1.21.3.4014 ve üzeri sürümlerde sunucunun yalnızca yerel ağdan gelen UDP isteklerine yanıt vermesini sağladı. Böylece yanıtların genel internetten, yani WAN üzerinden gelen isteklere açılması engellendi.

Ağustos 2022’deki LastPass ihlalinde de benzer bir zincir gündeme gelmişti. Saldırganların, bir çalışanının ev bilgisayarına Plex Media Server’daki CVE-2020-5741 açığını kullanarak sızdıktan sonra keylogger yüklediği açıklanmıştı. Bu açığın CVSS puanı 7.2 olarak verilmişti.

Plex’in bu hafta yayımladığı duyuruda, yeni sürümlerde kapatılan son açıkların ne olduğuna dair ayrıntı verilmedi. Şirket yalnızca bu sorunlar için CVE kimliklerinin talep edildiğini ve tüm sunucu sahipleri ile Desktop kullanıcılarının güncelleme yapması gerektiğini yineledi.