BookinglyTech News
Ciberseguridad

Más de 36.000 servidores Plex expuestos siguen sin parchear vulnerabilidades críticas

Shadowserver detecta miles de instancias vulnerables a fallos sin CVE asignado. Plex urge a actualizar a la 1.43.3, pero la falta de identificadores dificulta el seguimiento.

3 min de lecturaBleepingComputer0 vistas

Shadowserver ha detectado más de 36.000 instancias de Plex Media Server expuestas a internet que aún ejecutan versiones vulnerables. La organización de ciberseguridad advirtió el pasado viernes que estos servidores no llevan aplicado el parche contra fallos revelados recientemente, dejándolos abiertos a ataques activos. El problema reside en la versión 1.43.2 y anteriores del servidor, así como en clientes de escritorio obsoletos. La situación es crítica porque, hasta la fecha, no se han publicado los identificadores CVE correspondientes, lo que dificulta que el resto de la comunidad de seguridad pueda rastrear y mitigar el riesgo de forma estandarizada.

El silencio de los CVE

Plex emitió un aviso hace una semana instando a los propietarios de servidores a actualizar sus sistemas lo antes posible. La compañía no ha detallado la naturaleza técnica de los fallos, solo que afectan a versiones antiguas. La recomendación es migrar a la versión 1.43.3 del Media Server, lanzada el 19 de mayo, y a la 1.115.0 de Plex Desktop, disponible desde el 13 de agosto. Estos paquetes se descargan desde la página oficial de descargas.

La falta de CVE es un obstáculo operativo. Shadowserver señala que "las vulnerabilidades son invisibles para la comunidad de seguridad, lo que limita una respuesta eficaz". Sin un identificador único, es complicado automatizar la detección o incluir la amenaza en los feeds de vulnerabilidades que consumen muchas herramientas de gestión de riesgos. Plex confirmó que ha solicitado los IDs y actualizará sus foros cuando sean publicados.

Esta opacidad no es nueva en el historial de vulnerabilidades de la plataforma. En agosto de 2025, la empresa advirtió sobre un fallo de alta severidad, hoy conocido como CVE-2025-34158, que permitía robar credenciales de los propietarios. Años atrás, el año 2020, CISA marcó el漏洞 CVE-2020-5741 como activamente explotado. Esa vulnerabilidad de ejecución remota de código fue probablemente la puerta de entrada utilizada por los atacantes para comprometer el equipo de un ingeniero de DevOps senior de LastPass, lo que derivó en la filtración masiva de datos de agosto de 2022.

Parches manuales para NAS

La actualización no siempre es directa para todos los entornos. Plex advierte que si el servidor corre sobre un dispositivo NAS, es posible que la versión corregida no esté disponible aún en el gestor de paquetes del fabricante. En esos casos, hay que instalar el paquete manualmente. Esta fricción administrativa suele ser el punto donde se acumula la superficie de ataque: los administradores que confían en los repositorios automáticos de sus dispositivos de almacenamiento quedan desprotegidos hasta que el fabricante actualice su catálogo.

La cifra de 36.000 servidores es una instantánea, pero ilustra un problema habitual en software autoalojado popular: la tasa de parcheo lento. Una vez que los atacantes consiguen credenciales válidas, las defensas perimetrales pierden eficacia. Plex recuerda que, tras la brecha de 2022, notificó a los usuarios para que restablecieran sus contraseñas tras el acceso a una base de datos con correos y credenciales cifradas. Ante la incertidumbre sobre los nuevos fallos, lo más sensato es aplicar el parche disponible inmediatamente, en lugar de esperar a que aparezca el CVE en los feeds.

Lo que queda por ver es si la exposición intencionada de estas vulneraciones sin identificador oficial es una estrategia de comunicación de la empresa o un retraso burocrático. Mientras tanto, los 36.000 servidores detectados por Shadowserver siguen siendo blancos fáciles para quien decida invertir tiempo en hacer ingeniería inversa del parche.