Direct naar de inhoud
Beveiligingsnieuws

Plex: update nu na beveiligingslekken

Plex update nu

Plex roept gebruikers op om hun installaties zo snel mogelijk te actualiseren. Na een update die meerdere beveiligingsproblemen verhelpt, adviseert de streamingdienst zowel eigenaren van Plex Media Server-servers als gebruikers van Plex Desktop om over te stappen naar de meest recente versies.

Concreet gaat het om Plex Media Server 1.43.3 en Plex Desktop 1.115.0. Plex heeft daarbij nog niet publiek uitgewerkt om welke issues het precies gaat, maar geeft wel aan dat er inmiddels CVE-identifiers zijn aangevraagd.

Welke versies moet je installeren?

Als je Plex gebruikt voor je eigen mediaserver, is dit het moment om te updaten. Plex noemt expliciet de twee releases waar gebruikers naar moeten overstappen:

  • Plex Media Server 1.43.3
  • Plex Desktop 1.115.0

Heb je Plex Media Server draaien op een NAS? Dan kan het even duren voordat de update via de ingebouwde pakketbeheerder beschikbaar is. Plex merkt op dat je in dat geval de update handmatig kunt installeren, zodat je sneller van de beveiligingsfixes profiteert.

Waarom Plex update nu belangrijk is

De kernboodschap blijft: Plex update nu. De streamingdienst heeft wel bevestigd dat de nieuwe release meerdere beveiligingslekken oplost, maar zonder inhoudelijke technische details te publiceren. Dat betekent niet dat het om onschuldige problemen gaat; het is juist een reden om niet te wachten.

In het verleden zijn Plex-kwetsbaarheden regelmatig onderdeel geweest van grotere aanvalscycli. Bovendien is er volgens data van Censys een grote groep apparaten die de Plex webinterface blootstelt aan het internet. Dat is geen garantie dat iedereen kwetsbaar is, maar het vergroot wel het belang van snelle patching.

Terugblik: eerdere Plex-kwetsbaarheden en impact

Plex heeft eerder meerdere security-issues gehad die lieten zien hoe snel een fout in de webinterface kan doorwerken. Twee voorbeelden uit eerdere updates helpen context geven bij het huidige advies.

CVE-2025-34158: accountgegevens via API

In augustus 2025 pakte Plex een fout aan met hoge ernst (CVE-2025-34158, CVSS-score 8.5). De kwetsbaarheid was een authenticatieprobleem waarbij het endpoint /myplex/account onbedoeld accountinformatie van de eigenaar kon blootleggen.

Belangrijk detail: dit kon gebeuren zelfs als de aanvaller slechts een geauthenticeerde gebruiker was die geen eigenaar was en/of met lagere rechten. In de praktijk kon dit leiden tot het openbaar maken van een administratieve access token.

Daarbij kwam nog een tweede stap: via een aanroep van /api/resources konden aanvullende servers worden onthuld die door dezelfde server-eigenaar toegankelijk waren. Door de twee API-calls te combineren ontstaat een exploitketen die vooral draait om infrastructuur ontdekken en het uitbreiden van de aanval naar meerdere Plex-instanties.

Historische misbruiken: reflectie en DoS

Eerder, in februari 2021, bracht Plex ook een security update uit voor een probleem dat aanvallers konden gebruiken om een getroffen server “te laten reflecteren”. Daarbij werd UDP-verkeer ingezet om het volume van een denial-of-service (DoS)-aanval richting een andere server te vergroten.

Als onderdeel van de hotfix (Plex Media Server v1.21.3.4014 of nieuwer) geldt dat de server alleen antwoordt op UDP-verzoeken uit het lokale netwerk (LAN) en niet op publieke internetverzoeken (WAN). Dat soort netwerkbeperking is vaak een effectieve manier om de aanvalsoppervlakte te verkleinen.

LastPass-incident: aanval via Plex-kwetsbaarheid

Ook een groter incident laat zien waarom Plex updates serieus moeten worden genomen. Bij het datalek bij LastPass in augustus 2022 is door onderzoekers naar voren gebracht dat aanvallers sleutel-logger malware implementeerden op de pc van een medewerker thuis. Die compromise werd mogelijk gemaakt nadat die computer was ingepikt via een Plex Media Server kwetsbaarheid: CVE-2020-5741 (CVSS-score 7.2).

Dit onderstreept dat een ogenschijnlijk “kleine” kwetsbaarheid op een mediaserver onderdeel kan worden van een keten die leidt tot toegang tot andere systemen of accounts.

Wat kun je nu doen?

Om het risico te beperken, is het verstandig om meteen actie te ondernemen. Hieronder staan praktische stappen die aansluiten bij het advies van Plex:

  • Werk Plex Media Server bij naar versie 1.43.3 op alle locaties waar de server draait.
  • Update Plex Desktop naar versie 1.115.0 als je die toepassing gebruikt.
  • Controleer je NAS-pakketbeheer: als de update nog niet beschikbaar is, overweeg dan handmatige installatie zoals Plex aanbeveelt.
  • Ga na welke apparaten blootstaan: hoe meer systemen de webinterface zichtbaar maken, hoe groter het belang van patching.

Omdat Plex niet heeft gespecificeerd welke onderdelen precies zijn aangepakt in de recente release, is het extra belangrijk om niet te kiezen voor “later”. Neem de update meteen mee, zodat je niet afhankelijk bent van de publicatie van verdere details.

Links naar relevante beveiligingsupdates op onze site

Als je Plex gebruikt of vergelijkbare self-hosted software draait, helpt het om bredere patronen te herkennen die ook bij andere platforms terugkomen. Lees daarom ook:

Conclusie

Plex update nu is het devies. De streamingdienst heeft een nieuwe update uitgebracht voor Plex Media Server 1.43.3 en Plex Desktop 1.115.0 om meerdere beveiligingsproblemen te verhelpen. Details zijn nog beperkt, maar Plex adviseert expliciet om zo snel mogelijk te installeren.

Gegeven de eerdere incidenten waarbij Plex-kwetsbaarheden onderdeel konden zijn van grotere aanvalscenario’s, is het verstandig om patching prioriteit te geven. Zeker als je server draait op een NAS of de webinterface extern toegankelijk is, wil je voorkomen dat je onnodig risico loopt.

Bron: https://thehackernews.com/2026/09/plex-urges-immediate-updates-after.html