Plex, çeşitli güvenlik açıklarını gideren güncellemelerin yayımlanmasının ardından kullanıcılarını Plex Media Server ve Plex Desktop uygulamasını derhâl güncellemeye çağırdı. Şirket bu açıkların ayrıntılarını veya önem derecesini henüz açıklamadı ve açıklıklara CVE numaraları da atanmadı; ancak sorunların Plex Media Server’ın 1.43.2 ve daha eski sürümlerini etkilediğini doğruladı.
Plex, etkilenen sürümleri çalıştıran kullanıcılara e-posta gönderdi. Bu adım, şirketin genel bir duyuruyla yetinmek yerine güncelleme işlemlerini hızla teşvik etmek istediğini gösteriyor.
Gerekli sürümler ve tarihleri
Şirket, çeşitli güvenlik sorunlarını gidermek için Plex Media Server 1.43.3 sürümünü yayımladı ve sunucu sahiplerinin bu sürümü mümkün olan en kısa sürede yüklemesi gerektiğini belirtti. Yayımlanan bilgilere göre sürüm 19 Mayıs 2026’da çıktı. Plex ayrıca 13 Ağustos 2026’da Plex Desktop’ın 1.115.0 sürümünü yayımladı ve uygulama kullanıcılarına bu sürüme geçmelerini tavsiye ediyor.
Sürümler resmî indirme sayfasından veya sunucu yönetimi sayfasından indirilebilir. Plex Media Server’ı NAS cihazlarında çalıştıran kullanıcılar ise güncellenmiş sürümü cihazlarının paket yöneticisinde henüz bulamayabilir. Bu nedenle Plex, paketin manuel olarak yüklenebileceğini belirtti.
Bu uyarı neden önemli?
CVE numaralarının ve teknik ayrıntıların bulunmaması, etkinin kapsamını veya istismar yöntemlerini belirlemeyi zorlaştırıyor; ancak bu durum güncellemenin önceliğini ortadan kaldırmıyor. Plex’in tavsiyesi, saldırganların yeni sürümlerde yapılan değişiklikleri inceleyebileceği ve resmî ayrıntılar yayımlanmadan önce eski sürümler için bir istismar geliştirmeye çalışabileceği ihtimaline dayanıyor.
Ürünün geçmişi, Plex sunucularının etkili güvenlik sorunlarının hedefi olduğunu gösteriyor. Şirket Ağustos 2025’te, CVE-2025-34158 numarasını taşıyan yüksek önem dereceli bir güvenlik açığı konusunda uyarıda bulunmuş ve bu açığın saldırganların sunucu sahibinin kimlik bilgilerini çalmasına olanak tanıdığı belirtilmişti. Mart 2023’te ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), CVE-2020-5741 numaralı uzaktan kod yürütme açığını aktif olarak istismar edilen açıklar listesine ekledi.
Plex ayrıca Ağustos 2022’de kullanıcıları bir veri ihlali konusunda bilgilendirmiş ve saldırganların e-posta adresleri, kullanıcı adları ve şifrelenmiş kimlik bilgilerini içeren bir veritabanına erişmesinin ardından parolalarını sıfırlamalarını istemişti. Mevcut uyarı, aktif bir istismarın bulunduğunu veya bu önceki olaylarla bağlantı olduğunu kanıtlamıyor; yeni güvenlik açıklarına ilişkin teknik ayrıntılar henüz yayımlanmadı.
Neler kontrol edilmeli?
Sunucu ve istemci sahipleri için doğrudan atılması gereken adım, sürüm numarasını kontrol etmek ve Plex Media Server’ı 1.43.3’e, Plex Desktop’ı ise 1.115.0’a güncellemektir. NAS ortamlarında paketin sistem yöneticisinde bulunup bulunmadığı kontrol edilmeli veya şirketin belirttiği manuel yükleme seçeneği izlenmelidir. Açıkların niteliği, istismar edilip edilemeyecekleri ve ek koruma önlemleri gerektirip gerektirmedikleri, CVE numaraları ve ilgili ayrıntılar yayımlanana kadar yanıtlanmamış sorular olarak kalıyor.