Plex ha avisado esta semana a sus usuarios de que actualicen cuanto antes tanto el servidor multimedia como el cliente de escritorio. La compañía ha detectado varias vulnerabilidades de seguridad que aún no tienen un identificador CVE asignado, y aunque no ha dado detalles técnicos sobre en qué consisten los fallos, sí ha confirmado que afectan a Plex Media Server en su versión 1.43.2 y anteriores.
Según recoge BleepingComputer, Plex ha enviado además un correo directo a los usuarios que ejecutan versiones afectadas pidiéndoles que actualicen lo antes posible. La propia empresa lo resumió así: «Recientemente publicamos Plex Media Server 1.43.3 y Plex Desktop 1.115.0 para abordar varios problemas de seguridad. Recomendamos a todos los propietarios de servidores y usuarios de Desktop que actualicen a la última versión lo antes posible».
Qué versiones instalar y dónde conseguirlas
Los usuarios afectados deben actualizar Plex Media Server a la versión 1.43.3, publicada el 19 de mayo, y el cliente Plex Desktop a la versión 1.115.0, publicada el 13 de agosto. Ambas se pueden descargar desde la página oficial de descargas o desde el propio panel de gestión del servidor.
La propia Plex ha reconocido una limitación importante para quienes ejecutan el servidor en un NAS: si se usa Plex Media Server sobre un dispositivo NAS, la versión actualizada puede no estar todavía disponible en el gestor de paquetes del fabricante, así que en ese caso hay que instalar el paquete manualmente en lugar de esperar a que llegue por la vía habitual.
Por qué conviene actualizar antes de saber qué falla exactamente
Plex no ha explicado en qué consisten estas vulnerabilidades ni ha dado detalles técnicos más allá de que ha solicitado los CVE correspondientes y que los publicará cuando estén disponibles. Esa falta de información no es motivo para esperar: una vez que un parche de seguridad se publica en abierto, cualquiera puede compararlo con la versión anterior y deducir qué agujero tapa, un proceso habitual entre quienes buscan explotar fallos antes de que los usuarios actualicen. Cuanto más tiempo pase un sistema sin el parche, más ventana de tiempo tienen los atacantes para desarrollar un exploit funcional.
Esto es relevante sobre todo para quien tiene el servidor de Plex expuesto a internet, algo habitual entre quienes quieren acceder a su biblioteca fuera de casa. Si tu servidor solo es accesible desde la red local y no lo has abierto a internet, el riesgo inmediato es menor, pero la recomendación de actualizar sigue siendo válida para cualquier instalación, porque no se sabe si alguno de los fallos podría explotarse también desde dentro de la red o a través del cliente de escritorio.
Un aviso poco habitual en la historia reciente de Plex
Según el propio medio, aunque Plex ha corregido múltiples fallos críticos de seguridad a lo largo de los años, esta es una de las pocas ocasiones en las que la compañía también ha enviado un correo a sus clientes pidiéndoles expresamente que actualicen para solucionar una vulnerabilidad concreta. En agosto de 2025 ya avisó de un fallo de gravedad alta, catalogado como CVE-2025-34158, que permitía a un atacante robar las credenciales del propietario del servidor.
Antes de eso, en marzo de 2023, la agencia estadounidense CISA marcó como explotado activamente un fallo de ejecución remota de código en Plex Media Server, identificado como CVE-2020-5741, capaz de hacer que el servidor ejecutara código malicioso. Según el artículo, aquel fallo estaría probablemente vinculado al caso de LastPass, que reveló que en 2022 un ordenador de uno de sus ingenieros de DevOps fue comprometido a través de un software multimedia de terceros, lo que permitió a los atacantes robar sus credenciales y acceder a la bóveda corporativa de la compañía, un episodio que acabó derivando en la filtración masiva de datos de LastPass de agosto de 2022. Ese mismo mes, Plex notificó también una brecha propia en la que se accedió a una base de datos con correos, nombres de usuario y contraseñas cifradas de sus clientes.
Ese historial es el motivo por el que la compañía insiste tanto en actualizar cuanto antes: un fallo en software que gestiona bibliotecas multimedia puede parecer menor, pero ya ha servido en el pasado como puerta de entrada a sistemas mucho más sensibles. Quien tenga Plex instalado, con o sin servidor expuesto a internet, tiene delante una actualización que conviene aplicar sin esperar a más detalles.
Escrito por Eloy Andrade




