أصدرت شركة Plex تحديثاً أمنياً جديداً لكل من Plex Media Server (الإصدار 1.43.3) وPlex Desktop (الإصدار 1.115.0)، مؤكدة أن هذه الإصدارات تعالج عدة ثغرات أمنية لم يتم الكشف عن تفاصيلها بعد، مع الإشارة إلى أن معرفات CVE الخاصة بها قيد الطلب. الشركة شددت على ضرورة قيام جميع المستخدمين، سواء أصحاب الخوادم أو مستخدمي سطح المكتب، بالتحديث الفوري لتجنب أي استغلال محتمل. أما مستخدمو أجهزة NAS فقد يواجهون تأخيراً في توفر التحديث عبر مدير الحزم، لكن يمكنهم تثبيت النسخة المحدثة يدوياً.
خلفية عن ثغرات Plex السابقة
في أغسطس 2025، عالجت Plex ثغرة خطيرة (CVE-2025-34158، بدرجة خطورة 8.5) تتعلق بخلل في نقطة النهاية /myplex/account، حيث كانت تكشف تفاصيل حساب مالك الخادم بما في ذلك رمز الوصول الإداري لأي مستخدم مصادق حتى لو كان منخفض الصلاحيات. هذا الخلل كان يسمح بسلسلة استغلال عبر استدعاء واجهة /api/resources، ما يؤدي إلى كشف البنية التحتية الكاملة للمالك. كما أظهرت بيانات Censys أن أكثر من 360,000 جهاز يعرّض واجهة Plex Media Server للإنترنت، وهو ما يزيد من خطورة أي ثغرة غير مصححة.
سجل الاستغلالات السابقة
- في فبراير 2021، أصدرت Plex تحديثاً أمنياً لمعالجة ثغرة سمحت للمهاجمين باستخدام الخادم في هجمات انعكاس UDP لزيادة حجم هجمات حجب الخدمة (DoS).
- في أغسطس 2022، كان اختراق LastPass الشهير مرتبطاً بثغرة في Plex (CVE-2020-5741، بدرجة خطورة 7.2)، حيث تمكن المهاجمون من زرع برمجية تسجيل ضغطات المفاتيح على جهاز موظف بعد استغلال الخادم المنزلي.
أهمية التحديث الفوري
تاريخ Plex مع الثغرات الأمنية يوضح أن هذه المنصة، رغم شعبيتها، تمثل هدفاً متكرراً للمهاجمين. ومع عدم كشف تفاصيل الثغرات الأخيرة بعد، فإن التحديث إلى الإصدارات الجديدة يعد الإجراء الوحيد المضمون لتقليل المخاطر. الشركة أوصت المستخدمين بالتحقق من توفر التحديثات بشكل دوري، وعدم الاعتماد على الإصدارات القديمة، خاصة مع وجود سوابق لاستغلالات أدت إلى اختراقات واسعة النطاق.




























