Adgangsnøgler er ikke uovervindelige: 39 nye angrebsmetoder
Forskere har kortlagt 39 angreb mod adgangsnøgler. Kryptografien er ikke brudt — men kontoen kan stadig overtages. Her er hvad det betyder for dig.
7. september 2026·7 min læsning
Plex har lukket flere sikkerhedshuller i Plex Media Server 1.43.3 og Plex Desktop 1.115.0 — men vil ikke sige hvilke. Sådan opdaterer du din server.
Foto: Kevin Ache / Unsplash
Kører du Plex Media Server derhjemme — på en NAS, en gammel pc eller en Mac i skabet — bør du opdatere den. Plex har lukket flere sikkerhedshuller i Plex Media Server 1.43.3 og Plex Desktop 1.115.0, og selskabet skriver ifølge The Hacker News, at "vi anbefaler alle serverejere og Desktop-brugere at opdatere til den nyeste version hurtigst muligt."
Der er dog en detalje, der er værd at være ærlig om: Plex vil ikke fortælle, hvad hullerne går ud på. Selskabet har bekræftet, at der er anmodet om CVE-numre til sårbarhederne, men på tidspunktet for offentliggørelsen var de ikke tildelt, og der er ikke offentliggjort tekniske detaljer.
Det, der er konkret, er versionsnumrene:
| Produkt | Ramt version | Rettet i |
|---|---|---|
| Plex Media Server | 1.43.2 og tidligere | 1.43.3 |
| Plex Desktop | Alt før 1.115.0 | 1.115.0 |
Bemærk, at det gælder både serveren og desktop-appen. Mange har kun fokus på serveren, fordi det er den, der står og kører — men Plex Desktop er også omfattet.
Plex' mobil- og tv-apps er ikke nævnt i meldingen.
Nej — ikke så vidt vides. Der er ikke rapporteret om aktiv udnyttelse af de netop lukkede sårbarheder, og det er værd at holde fast i, når man vurderer, hvor akut det her er. Der er ingen kendt igangværende angrebsbølge mod danske Plex-servere.
Til gengæld skaber Plex' egen tilbageholdenhed en klassisk situation: når rettelsen er offentlig, men beskrivelsen ikke er, kan sikkerhedsforskere — og angribere — sammenligne den gamle og den nye version og udlede, hvad der er lavet om. Det er derfor, "opdater med det samme" er et fornuftigt råd, selv når der ikke er noget aktivt angreb.
Her ligger den reelle risikovurdering. Plex Media Server er som udgangspunkt beregnet til at kunne tilgås udefra — det er hele pointen med at kunne se sine film fra sommerhuset — og mange danske opsætninger har derfor Fjernadgang slået til, med portvideresendelse i routeren.
Ifølge tal fra Censys, som The Hacker News henviser til, er der cirka 360.000 enheder på internettet, der eksponerer en Plex Media Server-grænseflade offentligt. Det er ikke ensbetydende med, at de alle er sårbare over for de nye huller — men det siger noget om, hvor mange servere der i praksis kan nås udefra.
Tommelfingerreglen er simpel: en server, der kun kan nås fra dit eget netværk, er markant mindre udsat end en, der kan nås fra hele verden. Har du fjernadgang slået til, er du i den gruppe, hvor opdateringen haster mest. Overvej samtidig, om du overhovedet bruger fjernadgangen — den kan slås fra under Indstillinger → Fjernadgang i Plex' webgrænseflade.
Det er den samme grundproblematik, vi så med Dahua-overvågningskameraerne, hvor bagdøren overlevede en fabriksnulstilling: hjemmeudstyr, der står og lytter på internettet, bliver fundet af automatiske scannere inden for timer — ikke uger.
På pc, Mac eller Linux: Åbn Plex' webgrænseflade, gå til Indstillinger → Generelt, og tjek versionsnummeret. Er der en opdatering, tilbydes den typisk direkte. Alternativt kan du hente den nyeste udgave fra Plex' egen downloadside.
På en NAS (Synology, QNAP, Asustor med flere): Her er der en fælde. Plex bemærker selv, at NAS-brugere kan blive nødt til at installere pakken manuelt, hvis opdateringen endnu ikke er tilgængelig gennem enhedens egen pakkehåndtering. Med andre ord: at der ikke står en opdatering klar i din NAS' app-center, betyder ikke, at du er opdateret. Tjek versionsnummeret i Plex selv, og hent om nødvendigt den korrekte pakke til din NAS-model direkte hos Plex.
Plex Desktop: Opdateres via appen eller ved at hente 1.115.0 fra samme downloadside.
Efter opdateringen: gå tilbage til Indstillinger → Generelt og bekræft, at der står 1.43.3 eller nyere.
Det er ikke første gang, og historikken forklarer, hvorfor rådet tages alvorligt i sikkerhedskredse:
Særligt LastPass-sagen er værd at huske. Den viser, at en hjemmeserver ikke kun er en risiko for dine egne feriefilm — den kan være indgangen til noget helt andet, hvis den står på samme maskine som dit arbejde.
Plex har en solid dansk brugerskare, fordi den løser et konkret problem: at samle egne film, serier og musik ét sted og kunne se det på tv, telefon og bærbar. Det er også netop derfor, serverne ofte kører uovervåget i årevis — de "bare virker", og så bliver de ikke rørt.
Tre praktiske råd, der rækker ud over denne ene opdatering:
Og et fjerde, som gælder alt hjemmeudstyr: hold øje med, hvilke domæner dine enheder henter opdateringer fra. Hentede pakker fra andre kilder end producentens egne sider er en velkendt angrebsvej — vi har tidligere beskrevet, hvordan hackere opkøber udløbne domæner for at overtage links, folk stoler på.
Det her er ikke en nødsituation. Der er ingen kendt udnyttelse, og Plex har allerede rettelsen klar. Men det er en af de opdateringer, der er hurtige at lave og dumme at udskyde — særligt fordi CVE-numrene endnu ikke er tildelt, og detaljerne derfor kan komme frem, længe efter du har glemt, at du læste om det.
Tjek versionsnummeret i din Plex-server i dag. Står der 1.43.2 eller lavere, så opdater. Og hvis den kører på en NAS: tjek det manuelt, for der er den mest sandsynlige kandidat til at være bagud.
Forskere har kortlagt 39 angreb mod adgangsnøgler. Kryptografien er ikke brudt — men kontoen kan stadig overtages. Her er hvad det betyder for dig.
7. september 2026·7 min læsning
Tre vandrere blev reddet fra Mount Shasta efter en tur planlagt med Gemini. Sheriffen advarer mod at stole alene på AI, når du planlægger en vandretur.
7. september 2026·6 min læsning
Et Chrome-hul i V8 udnyttes lige nu i angreb. Edge, Brave, Opera og Vivaldi bygger på samme kode og får rettelsen senere. Sådan opdaterer du i dag.
7. september 2026·5 min læsning