mandag den 7. september 2026UAFHÆNGIG DANSK MEDIE
Winterberg Media
Teknologi

Plex lukker sikkerhedshuller: opdater din medieserver nu

Plex har lukket flere sikkerhedshuller i Plex Media Server 1.43.3 og Plex Desktop 1.115.0 — men vil ikke sige hvilke. Sådan opdaterer du din server.

7. september 2026·6 min læsning·af Winterberg Media

Kører du Plex Media Server derhjemme — på en NAS, en gammel pc eller en Mac i skabet — bør du opdatere den. Plex har lukket flere sikkerhedshuller i Plex Media Server 1.43.3 og Plex Desktop 1.115.0, og selskabet skriver ifølge The Hacker News, at "vi anbefaler alle serverejere og Desktop-brugere at opdatere til den nyeste version hurtigst muligt."

Der er dog en detalje, der er værd at være ærlig om: Plex vil ikke fortælle, hvad hullerne går ud på. Selskabet har bekræftet, at der er anmodet om CVE-numre til sårbarhederne, men på tidspunktet for offentliggørelsen var de ikke tildelt, og der er ikke offentliggjort tekniske detaljer.

Hvilke versioner er ramt?

Det, der er konkret, er versionsnumrene:

ProduktRamt versionRettet i
Plex Media Server1.43.2 og tidligere1.43.3
Plex DesktopAlt før 1.115.01.115.0

Bemærk, at det gælder både serveren og desktop-appen. Mange har kun fokus på serveren, fordi det er den, der står og kører — men Plex Desktop er også omfattet.

Plex' mobil- og tv-apps er ikke nævnt i meldingen.

Er hullerne udnyttet?

Nej — ikke så vidt vides. Der er ikke rapporteret om aktiv udnyttelse af de netop lukkede sårbarheder, og det er værd at holde fast i, når man vurderer, hvor akut det her er. Der er ingen kendt igangværende angrebsbølge mod danske Plex-servere.

Til gengæld skaber Plex' egen tilbageholdenhed en klassisk situation: når rettelsen er offentlig, men beskrivelsen ikke er, kan sikkerhedsforskere — og angribere — sammenligne den gamle og den nye version og udlede, hvad der er lavet om. Det er derfor, "opdater med det samme" er et fornuftigt råd, selv når der ikke er noget aktivt angreb.

Er din server særligt udsat?

Her ligger den reelle risikovurdering. Plex Media Server er som udgangspunkt beregnet til at kunne tilgås udefra — det er hele pointen med at kunne se sine film fra sommerhuset — og mange danske opsætninger har derfor Fjernadgang slået til, med portvideresendelse i routeren.

Ifølge tal fra Censys, som The Hacker News henviser til, er der cirka 360.000 enheder på internettet, der eksponerer en Plex Media Server-grænseflade offentligt. Det er ikke ensbetydende med, at de alle er sårbare over for de nye huller — men det siger noget om, hvor mange servere der i praksis kan nås udefra.

Tommelfingerreglen er simpel: en server, der kun kan nås fra dit eget netværk, er markant mindre udsat end en, der kan nås fra hele verden. Har du fjernadgang slået til, er du i den gruppe, hvor opdateringen haster mest. Overvej samtidig, om du overhovedet bruger fjernadgangen — den kan slås fra under Indstillinger → Fjernadgang i Plex' webgrænseflade.

Det er den samme grundproblematik, vi så med Dahua-overvågningskameraerne, hvor bagdøren overlevede en fabriksnulstilling: hjemmeudstyr, der står og lytter på internettet, bliver fundet af automatiske scannere inden for timer — ikke uger.

Sådan opdaterer du

På pc, Mac eller Linux: Åbn Plex' webgrænseflade, gå til Indstillinger → Generelt, og tjek versionsnummeret. Er der en opdatering, tilbydes den typisk direkte. Alternativt kan du hente den nyeste udgave fra Plex' egen downloadside.

På en NAS (Synology, QNAP, Asustor med flere): Her er der en fælde. Plex bemærker selv, at NAS-brugere kan blive nødt til at installere pakken manuelt, hvis opdateringen endnu ikke er tilgængelig gennem enhedens egen pakkehåndtering. Med andre ord: at der ikke står en opdatering klar i din NAS' app-center, betyder ikke, at du er opdateret. Tjek versionsnummeret i Plex selv, og hent om nødvendigt den korrekte pakke til din NAS-model direkte hos Plex.

Plex Desktop: Opdateres via appen eller ved at hente 1.115.0 fra samme downloadside.

Efter opdateringen: gå tilbage til Indstillinger → Generelt og bekræft, at der står 1.43.3 eller nyere.

Plex har haft alvorlige huller før

Det er ikke første gang, og historikken forklarer, hvorfor rådet tages alvorligt i sikkerhedskredse:

  • August 2025: En alvorlig autentifikationsfejl (CVE-2025-34158, CVSS 8,5) kunne eksponere administrator-tokens.
  • August 2022: En Plex-sårbarhed (CVE-2020-5741) blev det led i angrebskæden, der førte til bruddet hos adgangskodetjenesten LastPass — en Plex-server på en medarbejders hjemmemaskine.
  • Februar 2021: En UDP-refleksionssårbarhed blev udnyttet til at forstærke DDoS-angreb.

Særligt LastPass-sagen er værd at huske. Den viser, at en hjemmeserver ikke kun er en risiko for dine egne feriefilm — den kan være indgangen til noget helt andet, hvis den står på samme maskine som dit arbejde.

Hvad betyder det for danske Plex-brugere?

Plex har en solid dansk brugerskare, fordi den løser et konkret problem: at samle egne film, serier og musik ét sted og kunne se det på tv, telefon og bærbar. Det er også netop derfor, serverne ofte kører uovervåget i årevis — de "bare virker", og så bliver de ikke rørt.

Tre praktiske råd, der rækker ud over denne ene opdatering:

  1. Slå automatiske opdateringer til, hvis din platform tilbyder det. En medieserver er ikke et sted, hvor du vil køre en version fra 2024.
  2. Sæt en påmindelse hvert kvartal til at tjekke versionsnummeret manuelt — især hvis serveren kører på NAS, hvor opdateringer kan halte bagefter.
  3. Overvej, om fjernadgang skal være slået til hele tiden. Bruger du den to gange om året, er et VPN til hjemmenetværket en langt mindre eksponeret løsning.

Og et fjerde, som gælder alt hjemmeudstyr: hold øje med, hvilke domæner dine enheder henter opdateringer fra. Hentede pakker fra andre kilder end producentens egne sider er en velkendt angrebsvej — vi har tidligere beskrevet, hvordan hackere opkøber udløbne domæner for at overtage links, folk stoler på.

Konklusion

Det her er ikke en nødsituation. Der er ingen kendt udnyttelse, og Plex har allerede rettelsen klar. Men det er en af de opdateringer, der er hurtige at lave og dumme at udskyde — særligt fordi CVE-numrene endnu ikke er tildelt, og detaljerne derfor kan komme frem, længe efter du har glemt, at du læste om det.

Tjek versionsnummeret i din Plex-server i dag. Står der 1.43.2 eller lavere, så opdater. Og hvis den kører på en NAS: tjek det manuelt, for der er den mest sandsynlige kandidat til at være bagud.

PlexPlex Media ServermedieserversikkerhedshulNASopdatering

Flere fra Teknologi