Plex alerta usuários para corrigir falhas de segurança imediatamente
3 de Setembro de 2026

A Plex pediu nesta semana que usuários atualizem imediatamente seus clientes para desktop e servidores de mídia para corrigir múltiplas vulnerabilidades de segurança.

As falhas ainda não receberam IDs CVE, o que dificulta o rastreamento e, embora a empresa não tenha fornecido mais detalhes na terça-feira, já se sabe que os problemas afetam o Plex Media Server v1.43.2 e versões anteriores.

A Plex também enviou e-mails aos usuários que executam versões afetadas e solicitou que a atualização seja feita o quanto antes para resolver essas falhas de segurança.

“Recentemente, lançamos o Plex Media Server 1.43.3 e o Plex Desktop 1.115.0 para corrigir uma série de problemas de segurança. Recomendamos que todos os proprietários de servidores e usuários do Desktop atualizem para a versão mais recente o mais rápido possível”, afirmou a empresa.

“Os CVEs já foram solicitados e responderemos a esta publicação com mais detalhes assim que forem divulgados. Se você estiver executando o Plex Media Server em um dispositivo NAS, a versão atualizada talvez ainda não esteja disponível no gerenciador de pacotes, mas você pode instalar o pacote manualmente.”

Quem usa versões afetadas deve proteger seus sistemas o quanto antes, atualizando o Plex Media Server para a versão 1.43.3, lançada em 19 de maio, e o cliente Plex Desktop para a 1.115.0, disponibilizada em 13 de agosto. As duas podem ser baixadas na página oficial de downloads ou na página de gerenciamento do servidor.

Embora a Plex ainda não tenha compartilhado detalhes sobre essas vulnerabilidades, a recomendação é seguir a orientação da empresa e reforçar os sistemas antes que hackers façam a engenharia reversa dos patches e desenvolvam um exploit.

Ao longo dos anos, a Plex já corrigiu várias falhas críticas de segurança, mas este é um dos poucos casos em que a empresa também enviou e-mails aos clientes para alertar sobre a necessidade de atualizar os sistemas diante de uma vulnerabilidade específica.

Em agosto de 2025, a companhia também alertou usuários para corrigir uma vulnerabilidade de alta severidade identificada como CVE-2025-34158 , que permitia que threat actors roubassem as credenciais do proprietário do servidor.

Dois anos antes, em março de 2023, a CISA classificou como ativamente explorada uma falha de execução remota de código no Plex Media Server, rastreada como CVE-2020-5741 , que poderia permitir que atacantes fizessem o servidor executar código malicioso.

Embora a CISA não tenha divulgado detalhes sobre os ataques que exploraram a CVE-2020-5741 , eles provavelmente estavam ligados à revelação da LastPass de que um computador de um de seus engenheiros sêniores de DevOps havia sido hackeado em 2022 com o uso de uma falha de RCE em um software de mídia de terceiros para instalar malware de keylogging.

Os atacantes usaram esse acesso para roubar as credenciais do engenheiro e comprometer o cofre corporativo da LastPass, o que levou a uma grande data breach em agosto de 2022, depois que eles roubaram backups do banco de dados da empresa.

No mesmo mês, a Plex notificou usuários sobre uma data breach e os orientou a redefinir as senhas após invasores obterem acesso a um banco de dados contendo e-mails, nomes de usuário e credenciais criptografadas.

Publicidade

Proteja sua empresa contra hackers através de um Pentest

Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...