Popüler medya akış platformu Plex, yayınladığı yeni güncellemeyle çoklu güvenlik açıklarını yamaladı. Şirket, tüm kullanıcıların sistemlerini en kısa sürede en son sürüme güncellemesi gerektiğini duyurdu.
Güvenlik yamaları Plex Media Server 1.43.3 ve Plex Desktop 1.115.0 sürümleriyle kullanıma sunuldu. Medya akış hizmeti, söz konusu açıkların tam olarak ne olduğuna dair detay vermezken, bu hatalar için CVE tanımlayıcıları talep edildiğini belirtti.
Plex konuyla ilgili bu hafta yaptığı açıklamada, "Tüm sunucu sahiplerinin ve Masaüstü kullanıcılarının en kısa sürede en son sürüme güncelleme yapmasını şiddetle tavsiye ediyoruz" ifadelerini kullandı. Açıklamada ayrıca, "Eğer Plex Media Server'ı bir NAS cihazında çalıştırıyorsanız, güncel sürüm henüz cihazın paket yöneticisinde yer almayabilir. Bu durumda paketi manuel olarak yükleyebilirsiniz" denildi.
Hatırlanacağı üzere Plex, Ağustos 2025'te yüksek şiddetli bir güvenlik açığını (CVE-2025-34158, CVSS skoru: 8.5) gidermişti. Bu açık, "/myplex/account" uç noktasının sunucu sahibinin hesap detaylarını ve yönetici erişim token'ını, yetkisiz veya daha düşük yetkilere sahip kimliği doğrulanmış herhangi bir kullanıcı eriştiğinde bile hatalı bir şekilde dışarı sızdırmasına neden olan bir kimlik doğrulama hatasından kaynaklanıyordu.
Güvenlik araştırmacılarına göre, ardından yapılan bir "/api/resources" API çağrısı, söz konusu sunucu sahibinin erişebildiği diğer sunucuları da ortaya çıkarabiliyor. Bu durum, kullanıcının tüm Plex altyapısını yetkisiz erişime karşı savunmasız bırakma potansiyeli taşıyor. İki farklı API çağrısının birleştirilmesiyle oluşturulan bu istismar zinciri, saldırganların tüm altyapıyı keşfetmesine olanak tanıyor.
İnternet üzerindeki cihazları tarayan Censys platformundan elde edilen veriler, Plex Media Server web arayüzünü dışa açık halde bulunduran 360.000'den fazla cihaz olduğunu gösteriyor. Ancak bu cihazların tamamının söz konusu güvenlik açıklarından etkilenmediğini de belirtmekte fayda var.