Alerte de sécurité Plex : 36 000 serveurs non corrigés

Plus de 36 000 Plex Media Servers n’avaient pas été corrigés après une alerte de sécurité. Voici ce que les administrateurs doivent savoir et comment effectuer la mise à jour.

Écrit par
Matt Gonzales
Matt Gonzales
Sep 22, 2026
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Des dizaines de milliers de Plex Media Servers exposés à Internet n’avaient toujours pas été corrigés plusieurs jours après que Plex a averti les utilisateurs de mettre à jour leurs installations vulnérables.

Au 9 septembre, la Shadowserver Foundation avait identifié plus de 36 000 instances de Plex Media Server exposées à Internet qui exécutaient toujours des versions affectées par des failles de sécurité récemment révélées. L’organisation a commencé à rechercher les serveurs Plex vulnérables après que Plex a publié son alerte de sécurité le 1er septembre.

Le chiffre de 36 000 correspond à un état des lieux effectué début septembre, et non à un décompte actuel. Rien n’indique dans les informations citées que tous ces serveurs aient été compromis ou que les vulnérabilités soient activement exploitées. Les administrateurs qui utilisent Plex Media Server 1.43.2 ou une version antérieure doivent néanmoins passer à la version 1.43.3 ou ultérieure, de préférence à la dernière version disponible pour leur plateforme.

Plus de 36 000 serveurs Plex restaient vulnérables

Plex a averti ses clients le 1er septembre au sujet de plusieurs failles de sécurité affectant Plex Media Server 1.43.2 et les versions antérieures. L’entreprise a demandé aux administrateurs de passer à la version 1.43.3 ou ultérieure.

Shadowserver a commencé à rechercher les systèmes Plex potentiellement vulnérables le 4 septembre. Lorsque les résultats ont été publiés, le 9 septembre, l’organisation à but non lucratif avait identifié plus de 36 000 instances exposées à Internet qui exécutaient toujours des versions affectées.

Cette situation met en évidence un problème récurrent pour les équipes de sécurité : publier un correctif n’élimine pas une vulnérabilité si les administrateurs ne l’installent pas.

Cette lacune dans l’application des correctifs s’est également manifestée ailleurs. Des milliers d’installations Zimbra sont restées exposées après que des attaquants ont commencé à cibler une faille critique, tandis que eSecurityPlanet expliquait comment plus de 8 200 serveurs Zimbra n’avaient toujours pas été corrigés alors que les compromissions se multipliaient.

Le cas de Plex est différent. Les informations citées ne fournissent actuellement aucun élément comparable indiquant que les vulnérabilités de Plex récemment corrigées soient activement exploitées. Mais des dizaines de milliers d’installations accessibles depuis Internet exécutaient toujours des logiciels concernés plus d’une semaine après l’alerte de Plex.

Advertisement

Plex a révélé peu d’informations sur les failles de sécurité

Plex a communiqué relativement peu de détails techniques sur les vulnérabilités.

Dans son avis du 1er septembre, l’entreprise a décrit plusieurs failles de sécurité et indiqué que des identifiants CVE avaient été demandés, sans fournir de descriptions techniques détaillées. Les défenseurs disposent ainsi de moins d’informations que lors d’une divulgation classique d’une vulnérabilité, où les CVE peuvent faciliter le suivi des versions concernées, de la gravité, de l’exploitation et de la remédiation.

Plex a continué à mettre à jour Plex Media Server depuis l’alerte de sécurité. La version 1.43.4.10903 est devenue généralement disponible le 10 septembre, Plex précisant que sa disponibilité dans certaines boutiques d’applications, notamment QNAP, pourrait prendre davantage de temps.

Les administrateurs doivent donc installer la dernière version de Plex Media Server disponible pour leur plateforme, plutôt que de considérer la version 1.43.3 comme la cible finale.

L’absence d’informations détaillées sur les vulnérabilités ne dispense pas d’effectuer la mise à jour. Les applications exposées à Internet peuvent attirer l’attention dès que des problèmes de sécurité sont rendus publics, même lorsque les détails techniques sont limités.

Des incidents récents touchant d’autres logiciels montrent à quelle vitesse la situation peut s’aggraver. Selon la couverture par eSecurityPlanet des attaques visant WooCommerce , les attaquants qui ciblaient une extension WooCommerce vulnérable ont généré plus de 100 000 tentatives d’exploitation bloquées.

Pourquoi les serveurs exposés méritent une attention particulière

Les chiffres de Plex illustrent la différence entre une vulnérabilité corrigée et une vulnérabilité effectivement éliminée d’Internet.

Un éditeur peut publier une mise à jour, mais les installations concernées restent exposées tant que les administrateurs ne la déploient pas. Les serveurs accessibles depuis Internet méritent une attention particulière, car les attaquants peuvent utiliser des analyses automatisées pour repérer les services exposés sur de vastes plages d’adresses IP.

Les équipes de sécurité ont observé la même dynamique avec les logiciels d’entreprise. Plus de 1 300 serveurs Microsoft SharePoint sont restés exposés à une vulnérabilité activement exploitée, même après la mise à disposition des correctifs, comme l’adéjà étudié eSecurityPlanet.

Advertisement

Pour les utilisateurs de Plex, les éléments disponibles appellent toutefois à une certaine retenue. Le décompte de Shadowserver a identifié des serveurs exposés à Internet qui exécutaient des versions logicielles concernées. Cela ne signifie pas que 36 000 serveurs Plex ont été attaqués avec succès, et les informations citées n’établissent pas non plus une exploitation active des vulnérabilités.

Ce que montre ce chiffre, c’est qu’une importante lacune dans l’application des correctifs subsistait après la publication de l’alerte de Plex.

Ce que les administrateurs Plex doivent faire maintenant

Toute personne qui exploite Plex Media Server doit vérifier la version actuellement installée, plutôt que de supposer qu’une mise à jour automatique a déjà résolu les problèmes de sécurité.

Les administrateurs doivent :

  • Mettre à jour Plex Media Server : installez la dernière version disponible pour la plateforme du serveur. L’avis de sécurité de Plex recommande la version 1.43.3 ou ultérieure.
  • Vérifier la version installée : confirmez que le serveur a bien terminé la mise à jour, plutôt que de vous fier uniquement à une notification de mise à jour.
  • Vérifier la disponibilité sur la plateforme : certaines boutiques d’applications tierces peuvent recevoir les versions de Plex plus tard que les canaux de distribution directs de Plex.
  • Examiner l’exposition à Internet : déterminez si le serveur Plex doit être directement accessible depuis Internet et réduisez autant que possible toute exposition inutile.
  • Surveiller les divulgations supplémentaires : recherchez les attributions de CVE, les détails techniques ou les recommandations supplémentaires en matière d’atténuation publiés par Plex et les autorités de sécurité.
  • Examiner l’activité du serveur : les administrateurs responsables d’environnements sensibles doivent examiner les journaux et les données de télémétrie disponibles afin de repérer toute activité inhabituelle, en particulier si un serveur est resté accessible depuis Internet alors qu’il exécutait une version concernée.

Le chiffre de 36 000 serveurs ne doit pas être interprété comme le nombre de systèmes Plex vulnérables actuellement en ligne. Mais l’état des lieux effectué début septembre montre à quelle vitesse une lacune dans l’application des correctifs peut laisser des milliers de systèmes exposés à Internet exécuter des logiciels concernés.

Pour les administrateurs Plex, le chiffre le plus utile à vérifier maintenant n’est pas 36 000. C’est le numéro de version exécuté sur leur propre serveur.

À lire aussi : pour en savoir plus sur la mise à jour des systèmes exposés à Internet, découvrezlesvulnérabilités de SonicWall SMA1000activement exploitées.


Matt Gonzales

Matt Gonzales is the Managing Editor of Cybersecurity for eSecurity Planet. An award-winning journalist and editor, Matt brings over a decade of expertise across diverse fields, including technology, cybersecurity, and military acquisition. He combines his editorial experience with a keen eye for industry trends, ensuring readers stay informed about the latest developments in cybersecurity.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.