Plex spoort gebruikers aan om Media Server te updaten door beveiligingsprobleem

Plex raadt gebruikers van de Plex Media Server-software in een e-mail aan een update uit te voeren vanwege een beveiligingsprobleem. De kwetsbaarheid is ontdekt via het bugbountyprogramma. Plex geeft verder weinig details over de aard van de kwetsbaarheid.

Verschillende tweakers melden dat zij via e-mail zijn geïnformeerd over het lek en ook op Reddit melden gebruikers dat zij de e-mail hebben gekregen. Het beveiligingsprobleem kwam aan het licht via het bugbountyprogramma van Plex, zo schrijft het bedrijf. Versies 1.41.7.x tot 1.42.0.x zijn getroffen.

Het bedrijf raadt gebruikers met klem aan om Plex Media Server zo snel mogelijk te updaten naar versie 1.42.1.10060 of nieuwer. Gebruikers kunnen de nieuwe versie zowel via de servermanagementpagina als via de downloadspagina van Plex downloaden. Plex geeft verder weinig duidelijkheid over waar de kwetsbaarheid zich bevindt en wat de precieze gevolgen zijn.

Door Imre Himmelbauer

Redacteur

15-08-2025 • 09:40

112

Submitter: kywr

Reacties (112)

112
112
43
3
0
64
Wijzig sortering
vreemd, de Plex app voor Synology (van PLex zelf): laatste versie is 1.41.5.9626.xxxx

valt mss wel buiten de range maar Plex update m dan niet naar de hoogste versie?
Je kan naar Plex downloads gaan en daar de Synology versie downloaden. Je installeert het via Manual Install.
Synology Package Center is echt een drama qua bijblijven met updates. Ik draai zelf Plex in Docker, ook zodat ik hardware transcoding kan gebruiken.
Ik heb een script draaien op synology die elke dag checked of er een nieuwe versie is. Deze kan met een uitstel van x-dagen automatisch geïnstalleerd worden. Hoef er in principe niet meer naar om te kijken.

Info op github:

https://github.com/michealespinola/syno.plexupdate
Interessant :) Ik gebruik hiervoor in Docker Watchtower.
De script is ook voor als je lokaal op de nas Plex heb geïnstalleerd en niet via Docker
Ik gebruik gewoon de Synology versie, want lekker makkelijk. Al draai ik Jellyfin wel bia Docker. Ik ben het eens over het achterblijven van de updates op Synology. Maar op zich vind ik dat geen probleem want zo stabiel zijn die updates bij Plex niet. Sleutelen ze links, valt er rechts wat om.

Voor wat betreft hardware transcoding zit je er naast. Kan me herinneren dat het vroeger zo was inderdaad. Uit ervaring weet ik dat het momenteel gewoon met Transcoding werkt. Mits Plex Pass uiteraard.
Ik heb de docker image direct van de bron: https://github.com/plexinc/pms-docker
Versie: 1.42.1.10060
Wanneer je Plex start (het programma, niet de service) op je NAS, dan krijg je normaal wel een melding dat er een update is. Je kunt die dan downloaden en handmatig installeren in het package center van Synology.

[Reactie gewijzigd door Aegir81 op 15 augustus 2025 10:47]

Wie gebruikt er nu ook een Synology om deze dingen te draaien. Meer als een nas zou dat niet mogen zijn
Voor thuisgebruik is een NAS ruim voldoende voor veel mensen. Ik heb de hele *arr stack draaien op mijn 7 jaar oude Synology in Docker containers en heb nog zat resources over.
Mwah, geen enkel probleem op mijn Qnap mas hoor. En wel altijd de nieuwste update trouwens (van Plex zelf)
Dan gebruik je niet de package van qnap :)
Plex lever zelf een package voor Qnap.
Ik kreeg de e-mail rond 22:00 gisterenavond, maar ik had in de middag toevallig al m'n Plex server bijgewerkt, dus wanneer ze voor het laatst gecheckt hadden weet ik niet.

Vind het jammer ze nergens melden, ook niet in de e-mail, wat precies de kwetsbaarheid is, maar wel netjes dat ze gebruikers informeren.
Waarschijnlijk zodat het niet direct bekend is voor jan en alle man wat het lek is, omdat er nog veel instances zullen draaien waar dit lek nog in zit.
Klopt. De melder moet zijn mondje ook nog dicht houden.
Vind het jammer ze nergens melden, ook niet in de e-mail, wat precies de kwetsbaarheid is, maar wel netjes dat ze gebruikers informeren.
Aangezien het binnengekomen is via een bug bounty is het eerst zaak om te zorgen dat zoveel mogelijk mensen de update uitvoeren, alvorens aan de klok te hangen wat de daadwerkelijke kwetsbaarheid is.

Als ze dit niet doen wordt de urgentie alleen maar hoger, omdat dan iedere Plex server die niet ge-update is een schietschijf wordt voor kwaadwillende die misbruik maken van deze kennis.
Hoe kom je eigenlijk aan die mail? Ik kan me niet herinneren dat ik ergens die optie heb gezien.
Het feit dat ze dat in al die jaren nog niet gedaan hebben doet me vermoeden dat het een stevige is.

En waarschijnlijk zijn ze bang dat een actie als deze nogmaals gebeurt: nieuws: LastPass-hack gebruikte Plex-kwetsbaarheid die drie jaar geleden al was gedicht

( @Imre Himmelbauer wellicht wel iets om toe te voegen)
ik gok dat de CVE nog komt, maar dat ze alvast updates willen hebben gaan. Als het ernstig is maar nog niet in het wild gebruikt, komt dat wel eens voor.
Toevallig gister geupdate in de hoop dat het probleem met extern verbinden zou zijn opgelost maar helaas. Wist toen nog niks over dit lek, ook geen mail gehad.

Blijft echt drama om over 5G verbinding te maken. Dit werkt 9 van de 10 keer niet terwijl vanaf een extern Wifi netwerk het prima werkt. Dit is gestart toen Plex Pass verplicht werd hiervoor maar deze had ik al (Lifetime). Echt drama :(
Wellicht dat de link tussen je mobiele provider en jouw thuisnetwerk niet zo lekker is. Ik kan prima streamen over 5g.
Wie weet, poort forwarding is het niet want vanaf een externe locatie werkt het prima. Rare is dat het soms wel gewoon werkt en voorheen prima ging. Problemen zijn er sinds de Pass restricties.
Ik had eens problemen met werk verbinding sinds ik thuiswerk. Op kantoor ging het het goed.
Maar het bleek een probleem te zijn met een verlopen account, niet de locatie.
Het account verliep in het weekend, en ik werkte de week thuis.

Het had niets te maken met de zichtbare verandering, maar alles met een onzichtbare.

Mijn punt is dat het ook een andere reden kan hebben dan de Pass restricties en je niet moet blind staren omdat "Dit het meest logisch is; want A verandert en B gebeurt. Dus B is het gevolg van A"
Kan je direct streamen? Dat zou een goede indicator zijn of je direct verbonden bent met de Plex server of dat de traffic Plex cloud loopt. Bij dat laatste wordt het altijd getranscode volgens mij vanwege bandbreedte limieten.
Bij mij heeft het altijd goed gewerkt in combinatie met een reverse proxy en eigen domein. De relay functie etc heb ik allemaal gewoon uit staan.
Net even getest over 5G, en werkt gewoon meteen. Wat vreemd joh. Wel de goede poort geopend voor de server?
Ik herken dit ook totaal niet. Zoals @lasharor hieronder ook benoemd, ik draai dezelfde configuratie. Reverse proxy met eigen domein en relay functie uit.
Probeer eens met Tailscale, werkt feilloos hier.

Synology Plex vannacht zonder problemen bijgewerkt.
Welk deel is een drama dan? Als je poort 32400 open hebt, kun je gewoon inloggen op https://plex.tv/web

Via de app kan het ook gewoon door in te loggen, geen moeite voor te doen.
Dat is hoe het zou moeten werken inderdaad. Echter werkt dat via 5G dus niet. Kan via een browser er wel heen maar dat is niet handig op een telefoon ;)

Ga de proxy oplossing die andere gebruiken even proberen later vandaag
Wat is bij jouw 5g dan? Heb je klik&klaar oid mrt CGNat?

Want dit werkt bij mij gewoon over 5g op de foon.
KPN Mobiele data dus gewoon op mijn telefoon. Zijn genoeg mensen op de Plex forums die dit probleem ervaren en ook nadat de Pass restricties zijn doorgevoerd. Ben er dus wel van overtuigd dat ondanks hier (nog) niemand er iets over zegt het wel daarmee te maken heeft. Waarom dat bij de een wel en de andere niet zo is durf ik niet te zeggen.

Dat het namelijk af en toe wel gewoon zonder problemen werkt betekend ook dat het geen port forwarding probleem is.
Misschien is het iets in je mobiele netwerk instellingen? Roaming of iets anders wat per ongeluk uit staat? Of je bent door je data heen en dat je snelheid dan teruggezet wordt.
Alles al geprobeerd en het is via meerdere telefoons en ook andere providers helaas. Zoals ik in een ander bericht al aangaf is het een bekend probleem met Plex.
Wat ik wel heb! Is dat mensen met KPN Mobiel internet niet op mijn zelf gehoste hobby website kunnen komen. Het probleem kan ook bij KPN liggen. Ik ben zelf geen klant, heb wel eens gemaild, maar geen contact gehad.

[Reactie gewijzigd door MulMonkey op 15 augustus 2025 13:27]

Zeker een optie maar als ik het mij goed kan herinneren is er ook iemand met Vodafone die er ook niet bij kon. Heb de een proxy ingesteld dus even aankijken of dit goed gaat. Zoals ik al aangaf werkt het soms wel dus dat maakt het testen en uitsluiten van dingen wat lastiger.
Lekker veilig, poorten openen op je firewall

Goed bezig
Daar heb je IDS/IPS voor 😉

Ben je ook van team block ICMP?

[Reactie gewijzigd door readefries op 15 augustus 2025 17:55]

Werkt over het algemeen prima bij mij. Zelfs al ben ik aan de andere kant van de wereld. Het nadeel met plex is wel dat goed in de gaten moet houden wat er met je media gebeurd. Probeer je 30mbit over de lijn te halen of gaat ie trancoden via een mobile netwerk? En kan je server goed transcoden?

Gewoon vragen he, geen verwijd ofzo over je setup.
Kon dat maar dan had ik gewoon de server geupgrade. De verbinding is gewoon niet mogelijk en geeft de server als offline. Wissel ik dan naar Wifi (op een externe locatie dus niet thuis) werkt het direct. Ook via een VPN naar huis werkt het.
Zolang je geen relaying aan hebt staan moet het prima gaan.

Ik had zelf het probleem met Plex dat als ik geen handmatige poort instelde hij het moeilijk deed, en als ik handmatig de 32400(standaard) deed alles super soepel ging, ook bijzonder.
Interessant, ik heb (nog) geen mail gekregen. Mijn beide servers zitten al op 1.42.1.xx, dus misschien dat ze deze mail alleen verstuurd hebben aan mensen die een vatbare server hebben draaien
Ja, daar lijkt het wel op. In de mail staat ook het volgende:

You’re receiving this notice because our information indicates that a Plex Media Server owned by your Plex account is running an older version of the server. We strongly recommend that everyone update their Plex Media Server to the most recent version as soon as possible, if you have not already done so.
Tja, de laatste zin ervan kan dus best betekend hebben dat de mail is gestuurd naar iedereen die niet de laatste / meest recente versie heeft.
Heb ook geen mail gehad, maar draaide ook een oudere versie,1.41.2. Blijkt alweer zo oud dat deze het probleem ook nog niet had. Toch maar 1.42.1.1.0060 geïnstalleerd zojuist.
Soms heeft niet updaten ook zo z'n voordelen ;)
Hier ook geen mail gehad, vorige week de update gedraaid, dus dat zou inderdaad kunnen.
Bij mij stond expliciet in de mail dat ik een kwetsbare versie draaide inderdaad.
de mail gisteren om 21u51 gekregen vanuit hello@mail.plex.tv

subject: Plex Media Server - Security Update
Update Your Plex Media Server

Dear Plex user,

We recently received a report via our bug bounty program that there was a potential security issue affecting Plex Media Server versions 1.41.7.x to 1.42.0.x. Thanks to that user, we were able to address the issue, release an updated version of the server, and continue to improve our security and defenses.

You’re receiving this notice because our information indicates that a Plex Media Server owned by your Plex account is running an older version of the server. We strongly recommend that everyone update their Plex Media Server to the most recent version as soon as possible, if you have not already done so.

The new version (1.42.1.10060 or later) is now available to update through your regular server management page or you can download the package from our downloads page (https://www.plex.tv/media-server-downloads/).

Thank you,

The Plex Team
Ik heb de mail wel ontvangen, maar mijn server (draait in een docker container) wordt automatisch elke nacht geupdate. Volgens de mail zou ik ook een server hebben draaien die vatbaar was, maar mogelijk hebben ze dus die inventarisatie al iets eerder uitgevoerd en daarna de mail verstuurd. Mijn server was dus al bijgewerkt.
Toevallig vorige week gedaan, n.a.v. de update in Download, hier op Tweakers.


Normaal gesproken voer ik maar een paar keer paar jaar een update uit, dus dank voor deze headsup, T.net!
Normaal gesproken voer ik maar een paar keer paar jaar een update uit
Waarom zo verdomd weinig? Er komen met een reden fixes uit..
Zie er vaak weinig noodzaak toe. Draait super stabiel en in het verleden een keer een issue gehad met een update. Denk angst dat het weer mis gaat..
Ik update elke keer m'n Plex server binnen 7 dagen. Ik heb nog nooit een issue gehad waarbij het mis is gegaan. Maarja, to be fair, ik draai het als een Docker container op een Debian server. Bij containers gaat er per definitie al minder fout, gezien je de container zelf weggooit.
Dat had ik ook en waarschijnlijk is het in een Docker ooit mis gegaan (eigen schuld of icm Portainer). Draai nu Plex op een Windows NUC en wellicht moet ik gewoon niet zo bang zijn en regelmatig updaten 😅
Ik moet eerlijk zeggen dat ik geen Portainer gebruik omdat ik het extreem verwarrend vind. Ik heb inderdaad in het begin van m'n dockerdagen ook issues met updaten van containers.

Ik update containers gewoon vanaf de CLI. Simpel geval van 'docker compose pull', 'docker compose down' en 'docker compose up -d'. En daarvan heb ik dan een alias gemaakt in m'n bashrc, zodat ik alleen 'update' hoef in te tikken. En dan 1x per maand, eventjes een 'docker image prune' uitvoeren, zodat je oude container images weggooit.

De CLI tools voor Docker Compose zijn zó verschrikkelijk makkelijk om mee te werken, dat ik werkelijk nul aspiratie heb om third party tools te gebruiken voor het updaten of managen van containers.

Ik wil je een suggestie doen om ook gewoon de commando's van Docker Compose te leren, want dit maakt het minder foutgevoelig. Als je een beetje bekend ben met Linux, snap je wel vrij snel hoe de Docker CLI in elkaar steekt.

[Reactie gewijzigd door SilentDecode op 15 augustus 2025 11:09]

Ben ik ook vaker aan het doen, bedankt voor de feedback!
Ik gebruik WatchTower voor automatische updates. Die checkt iedere zoveel uur of er wat te updaten valt. Overigens kan je containers ook hiervan uitsluiten.
Ik ben zéér allergisch voor automatische updates, want als er iets kapot gaat moet ik weer gaan troubleshooten wat er is gebeurt. Sowieso als sysadmin wil je liever geen automatische updates uitvoeren, omdat dan het risico te hoog ligt dat de boel kapot gaat.

Ik heb op geen enkele dockerhost of wat voor een host dan ook, automatische updates aanstaan.
Voor thuis vind ik het allemaal wel best zo. Zakelijk is het inderdaad wel een ander verhaal.
Ik heb een behoorlijk homelab draaien. Ik heb tegenwoordig héél weinig mentale energie om na een dag troubleshooten bij klanten, thuis te komen en daar ook nog eens de hele pleurisbende te gaan fixen.

Dus ja, dan maar gewoon handmatig inloggen via SSH en 'update' aftrappen. Ik doe dat ook per container, zodat ik niet alles naar de maan help in 1 knal :)
Ik heb thuis geen zin en tijd om alles handmatig bij te werken, laat het zichzelf maar onderhouden. :D

Maar goed: ieder zijn eigen keuze natuurlijk.
Precies dat. Het elke keer met de hand doen en kijken of alles werkt - dát wil je thuis juist niet. De kans dat een update iets sloopt (ik draai Plex, veel arr apps enz) is erg klein en ik heb het in een paar jaar niet meegemaakt.

Kortom; de tijd die ik bespaard heb met automatisch updaten wint het ruim van de tijd dat het mogelijk een keer mis gaat, maar ik ben wel altijd up to date. (Dat check ik dan weer wel periodiek).

[Reactie gewijzigd door Soeski op 15 augustus 2025 16:31]

Maar dan zou je dus na een week (als het gros van de mensen de update al gedraaid heeft) alsnog de update moeten doen. Updates niet uitvoeren is (zeker in deze tijd waarbij je elke dag wel weer iets leest over een hack/datalek) volgens mij niet meer heel verstandig (al was het vroeger ook al onverstandig).
Ja, daar heb je een goed punt!
Waarschijnlijk omdat hij er niets van kent
Gisteren toevallig nog geprobeerd te updaten, omdat ik er een tijdje geleden al over had gelezen, maar daar zei m'n NAS dat ik al de laatste versie had (1.41.9.9961). Nu nog maar een keer geprobeerd, maar krijg alsnog de foutmelding "Error: [EFAULT] No updates available for Plex". Even afwachten dan maar, of doe ik iets fout?
Geen idee wat voor NAS je gebruikt, maar de packages voor bijvoorbeeld Synology lopen hopeloos achter, omdat Synology deze zelf bijhoud. Je zal waarschijnlijk handmatig moeten updaten.
Ik draai TrueNAS.
edit:
Ik ben nu TrueNAS Core naar SCALE aan het updaten. Ik GOK dat die betere support heeft, gezien het versienummer al op 25 ligt ipv de 13 waar ik op zat :P

[Reactie gewijzigd door RVervuurt op 15 augustus 2025 12:35]

https://www.plex.tv/media-server-downloads/

TrueNAS staat er niet tussen geloof ik. Probeer even uit te zoeken hoe TrueNAS Plex installeert en doorgaans kan je dat rechtstreeks downloaden via de Plex website en handmatig installeren.
Succes, laat vooral even weten of Plex nog werkt. Je gaat nu namelijk van de legacy Truenas versie op FreeBSD met jails naar Scale wat onderhuids op Linux draait en alles in Dockers gooit.

Het is een enorme wijziging die ik nog niet aandurf. Voor zover ik weet kunnen bv jails niet automatisch omgezet worden. Als dat bij jou wel werkt hoor ik dat graag!
Nope, Jails gaan kapot bij de upgrade, maar dat maakt me niet zoveel uit, ik had er maar twee en die installeer ik wel weer even.

Het vervelendste vind ik dat de versie op SCALE nog ouder is dan die ik op Core had :') Namelijk 1.41.4.9463

Achja, nu is de upgrade gedaan, no way back! Hopelijk binnenkort een update van de Plex server voor TrueNAS Scale...
edit:
Na een paar extra updates naar de allerlaatste SCALE-versie kan ik nu Plex Media Server 1.42.X downloaden!

[Reactie gewijzigd door RVervuurt op 15 augustus 2025 13:44]

Truenas Core heeft officiële plug-ins via IX Systems (de bouwer van Truenas). Normaal zijn die wel redelijk up-to-date maar in dit geval lijkt het langer te duren voordat de nieuwe versie beschikbaar komt.
Ik zat net ff te kijken welke versie ik heb draaien op mijn Unraid server... ook een oudere (1.41.x) maar ik kan ook de docker niet updaten. Hij geeft aan dat ik de laatste versie heb..

Ik gebruiik de LinuxServer docker, op git staat wel een nieuwe versie, maar die download hij niet..

Snap er niks van :)

[Reactie gewijzigd door BlaBla1973 op 15 augustus 2025 12:30]

Verwijst je image naar deze? "image: linuxserver/plex:latest"

Dat lukt hier wel netjes via docker op m'n Synology. Op Reddit vond ik terug dat er een probleem met je DNS-server instelling kan zijn: https://www.reddit.com/r/unRAID/comments/1591kll/linuxserverio_docker_images_no_longer_updating/
Thx zal er eens naar kijken
Ik vind PleX echt verschrikkelijk geworden. Ondertiteling werkt driekwart van de tijd niet. Alles al geprobeerd. App disconnect hele tijd bij stream en naar Chromecast (iOS). Als ik dan reconnect stopt de stream of begint die opnieuw. Heb het allemaal al 70 keer aangekaart ook. Krijg niet eens een reactie.

Install Enby. Alles werkt zonder problemen. Alleen niet te snel vooruit of terug spoelen, dan gaat die naar volgende of terug naar begin. Als dat het enige is…
Is er een reden om Emby te verkiezen boven Jellyfin?
Jellyfin geprobeerd, maar kreeg het lastig lekker aan de gang. Emby was install, libraries en gaan.
Misschien begrijp ik het verkeerd hoor, maar er is een aparte Chromecast app van Plex. Dan hoef je niet van je ene apparaat naar je Chromecast te streamen. Kan ook nog een Wifi issue zijn en niet aan Plex liggen.

Ik heb heel af en toe gehad dat Plex geen ondertitels kon vinden. Als ik de server opnieuw startte was het voorbij. Maar dat lijkt sinds kort verleden tijd. Heb al een paar weken geen last meer.
Ik zet TV aan en zeg in plex app op telefoon dat die X moet afspelen op Chromecast. Geen wifi issues.
Misschien als je dus de Plex app op de Chromecast installeert en vanuit daar regelt wat je wilt kijken. Je elimineert dan in elk geval een tussenstap, die tussen je telefoon en de Chromecast
Ik heb geen Chromecast met afstandsbediening. Gewoon via telefoon.
Nooit problemen met ondertiteling. Draait ook prima op mijn LG, telefoon en op vakantie op mijn chromecast. Misschien een iOS dingetje?
Geen idee. Maar vanaf mijn vrouws Samsung werkte het ook niet. Emby wel gelijk. Ik weet niet wat het probleem is. Maar ze helpen daar ook nauwelijks..
Toevallig een verse Proxmox LXC met Plex ingericht vorige week, dus was/ben gelijk up-to-date. :henk
Vergeet deze niet

Ideaal geen omkijken naar. Automatisch up-to-date.
Geen mail, één server toevallig gister update gegeven, andere server draait nog oude versie.

Fijn dat tweakers mij wel heeft bereikt met dit bericht ;)
Hier wel een mail maar ik lees Tweakers vaker dan mijn mail, dus dank je, Tweakers!
Blij dat ze het melden, hopelijk dat het draaien van plex binnen Kubernetes nog enige bescherming heeft gegeven.

Wat ik wel raar vind: deze versie is 4 dagen geleden uitgebracht. Waarom pas gisteravond (22:00 bij mij) een mail eruit?

Ik hoop dat dit betekent dat:
  1. Het risico niet bizar ernstig is
  2. De bug nog niet actief misbruikt werd
  3. dat ze om bovenstaande redenen besloten niet iedereen direct een mail te sturen.
Ben benieuwd wat het probleem uiteindelijk blijkt te zijn!


Om te kunnen reageren moet je ingelogd zijn