A Plex pediu aos seus usuários que atualizem imediatamente o Plex Media Server e o aplicativo Plex Desktop, após lançar atualizações que corrigem várias vulnerabilidades de segurança. A empresa ainda não divulgou detalhes sobre essas vulnerabilidades nem seu nível de gravidade, e elas também não receberam números CVE, mas confirmou que os problemas afetam o Plex Media Server na versão 1.43.2 e anteriores.
A Plex enviou e-mails aos usuários que executam versões afetadas, em uma medida que reflete seu desejo de acelerar os processos de atualização, em vez de se limitar a um anúncio público.
Versões necessárias e suas datas
A empresa lançou o Plex Media Server 1.43.3 para corrigir vários problemas de segurança e afirmou que os proprietários dos servidores devem instalar essa versão o quanto antes. Segundo as informações publicadas, a versão foi lançada em 19 de maio de 2026. A Plex também lançou a versão 1.115.0 do Plex Desktop em 13 de agosto de 2026 e recomenda que os usuários do aplicativo migrem para ela.
As versões podem ser baixadas na página oficial de downloads ou na página de gerenciamento do servidor. Já os usuários que executam o Plex Media Server em dispositivos NAS talvez ainda não encontrem a versão atualizada no gerenciador de pacotes do dispositivo. Por isso, a Plex indicou que é possível instalar o pacote manualmente.
Por que este alerta é importante?
A ausência de números CVE e de detalhes técnicos dificulta determinar o alcance do impacto ou os métodos de exploração, mas não elimina a prioridade da atualização. A recomendação da Plex baseia-se na possibilidade de que invasores estudem as alterações introduzidas pelas novas versões e, em seguida, tentem desenvolver uma exploração para as versões antigas antes da publicação dos detalhes oficiais.
O histórico do produto indica que os servidores Plex já foram alvo de problemas de segurança relevantes. Em agosto de 2025, a empresa alertou sobre uma vulnerabilidade de alta gravidade identificada como CVE-2025-34158, que supostamente permitia aos invasores roubar as credenciais do proprietário do servidor. Em março de 2023, a Agência de Segurança Cibernética e de Infraestrutura dos Estados Unidos (CISA) incluiu a vulnerabilidade de execução remota de código CVE-2020-5741 entre as vulnerabilidades exploradas ativamente.
A Plex também havia notificado os usuários sobre uma violação de dados em agosto de 2022 e solicitado que redefinissem suas senhas depois que invasores acessaram um banco de dados que incluía endereços de e-mail, nomes de usuário e credenciais criptografadas. O alerta atual não comprova a existência de exploração ativa nem uma relação com esses incidentes anteriores; os detalhes técnicos das novas vulnerabilidades ainda não foram publicados.
O que deve ser verificado?
A medida imediata para os proprietários de servidores e clientes é verificar o número da versão e atualizar o Plex Media Server para a versão 1.43.3 e o Plex Desktop para a versão 1.115.0. Já os ambientes NAS precisam verificar se o pacote está disponível no gerenciador do sistema ou seguir a opção de instalação manual mencionada pela empresa. A natureza das vulnerabilidades, a possibilidade de explorá-las e a necessidade de medidas adicionais de proteção continuam sendo questões em aberto até a publicação dos números CVE e dos detalhes relacionados.