NOTICIAS

Más de 36.000 servidores Plex siguen sin parchear frente a fallas de seguridad recientes

Las vulnerabilidades, que afectan a Plex Media Server 1.43.2 y anteriores, todavía no tienen identificadores CVE asignados, lo que dificulta que la comunidad de seguridad les dé seguimiento. (Fuente: BleepingComputer)

Más de 36.000 servidores de Plex Media expuestos en línea siguen sin parchear frente a múltiples vulnerabilidades de seguridad y son vulnerables a ataques. Plex les había pedido a los usuarios hace una semana que aseguraran sus servidores multimedia de inmediato frente a problemas de seguridad que todavía carecen de identificadores CVE para un seguimiento sencillo.

Aunque la compañía no dio detalles adicionales el martes cuando emitió la advertencia, estas fallas de seguridad se sabe que afectan a Plex Media Server v1.43.2 y versiones anteriores. A quienes corren versiones afectadas se les recomienda asegurar sus sistemas cuanto antes, actualizando sus instalaciones de Plex Media Server a la versión 1.43.3, lanzada el 19 de mayo, y sus clientes de Plex Desktop a la 1.115.0, lanzada el 13 de agosto, que se pueden descargar desde la página de gestión del servidor o desde la página oficial de descargas.

Plex indicó que recientemente lanzó esas versiones para resolver una serie de problemas de seguridad, y recomendó que todos los dueños de servidores y usuarios de Desktop actualicen a la última versión cuanto antes. La compañía dijo que ya solicitó los CVE correspondientes y que va a responder con más detalles una vez que se publiquen, aclarando que si alguien corre Plex Media Server en un dispositivo NAS, la versión actualizada podría no estar disponible todavía en su gestor de paquetes, pero se puede instalar el paquete manualmente.

El viernes, la organización de seguridad sin fines de lucro Shadowserver advirtió que más de 36.000 instancias de Plex Media Server expuestas en línea siguen sin parchear y son vulnerables a potenciales ataques. La organización explicó que desde el 4 de septiembre de 2026 viene escaneando y reportando diariamente versiones sin parchear de Plex Media Server en respuesta a un aviso emitido por Plex para la v1.43.2 y anteriores, encontrando más de 36.000 instancias todavía sin parchear, y señaló que al no haberse emitido CVE, las vulnerabilidades resultan invisibles para la comunidad de seguridad, limitando una respuesta efectiva.

Aunque Plex no compartió detalles sobre estas fallas hasta el momento, los usuarios deberían seguir la advertencia de la compañía y asegurar sus servidores antes de que los atacantes hagan ingeniería inversa de los parches y desarrollen un exploit, ya que se trata de una de las pocas ocasiones en las que Plex también les envió un correo a sus clientes pidiéndoles parchear sus sistemas cuanto antes.

En agosto de 2025, Plex ya había advertido a los usuarios que parchearan una vulnerabilidad de alta severidad, identificada ahora como CVE-2025-34158, que se puede explotar para robar las credenciales del dueño del servidor. CISA también había marcado como explotada activamente una falla de ejecución remota de código de Plex Media Server dos años antes, que puede permitir a los atacantes hacer que el servidor ejecute código malicioso. Esa falla probablemente se usó para hackear la computadora de un ingeniero senior de DevOps de LastPass, llevando a una masiva filtración de datos en agosto de 2022, después de que los atacantes robaran credenciales y comprometieran la bóveda corporativa de LastPass.

Nota elaborada con asistencia de IA. Fuentes verificadas y contenido editado por el equipo de Infosertec. Conocé nuestro proceso editorial.

Deja un comentario

Descubre más desde

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo