Welche Fehler die neuen Versionen beheben, lässt Plex offen. Bekannt ist bislang nur, dass es sich um mehrere Probleme handelt und dass CVE-Kennungen dafür angefordert wurden. Betroffen sind sowohl die Server- als auch die Desktop-Komponente, die Korrekturen liegen in Plex Media Server 1.43.3 und Plex Desktop 1.115.0 vor.

Den Hinweis auf NAS-Systeme hebt Plex eigens hervor: Dort erscheinen aktualisierte Pakete oft mit Verzögerung im Paketmanager des Geräteherstellers. Betreiber sollen die neue Version in diesem Fall von Hand einspielen, statt auf die Auslieferung durch den NAS-Anbieter zu warten.

Wie relevant zeitnahe Updates bei Plex sind, zeigt der Blick auf die zuletzt geschlossene Lücke. Im August 2025 behob Plex eine als hoch eingestufte Schwachstelle (CVE-2025-34158, CVSS-Wert 8.5). Der Authentifizierungsfehler steckte im Endpunkt “/myplex/account”, der die Kontodaten des Server-Eigentümers samt dessen administrativem Zugriffstoken auch dann preisgab, wenn ein beliebiger authentifizierter Nutzer ohne Eigentümerrechte oder mit geringeren Privilegien darauf zugriff.

Anzeige

Ein anschließender Aufruf der API “/api/resources” ließ sich nutzen, um weitere Server sichtbar zu machen, auf die der Eigentümer Zugriff hat. In Kombination ergeben beide Aufrufe eine Angriffskette, die zur Entdeckung der gesamten Plex-Infrastruktur eines Betreibers führen und diese unbefugtem Zugriff aussetzen kann.

Die Angriffsfläche ist beträchtlich. Nach Zahlen von Censys sind mehr als 360.000 Geräte im Netz erreichbar, die die Weboberfläche des Plex Media Server exponieren. Ob diese Systeme im Einzelfall verwundbar sind, geht aus der Erhebung nicht hervor.

Schwachstellen in Plex Media Server sind wiederholt von Angreifern missbraucht worden. Im Februar 2021 veröffentlichte Plex ein Sicherheitsupdate gegen ein Problem, mit dem sich betroffene Server dazu bringen ließen, UDP-Pakete zu “reflektieren” und so das Volumen eines Denial-of-Service-Angriffs auf ein anderes Ziel zu vergrößern. Der Hotfix – Plex Media Server v1.21.3.4014 oder neuer – sorgt dafür, dass der Server nur noch auf UDP-Anfragen aus dem lokalen Netz reagiert und nicht mehr aus dem öffentlichen Internet.

Einen prominenten Fall gab es im August 2022: Der Einbruch bei LastPass ging darauf zurück, dass Angreifer den Heimrechner eines Mitarbeiters über eine Schwachstelle in Plex Media Server (CVE-2020-5741, CVSS-Wert 7.2) kompromittierten und dort anschließend einen Keylogger platzierten.