Plex pide actualizar de inmediato ante fallas de seguridad aún sin CVE público

La compañía notificó por correo a sus usuarios y recomendó pasar a Plex Media Server 1.43.3 y Plex Desktop 1.115.0 antes de que se publiquen los detalles técnicos.

Plex emitió el 3 de septiembre de 2026 un aviso directo —por correo electrónico a sus usuarios— para que actualicen de inmediato sus instalaciones de Plex Media Server y Plex Desktop por múltiples fallas de seguridad.

Versiones involucradas

Las actualizaciones se obtienen desde la página oficial de descargas o desde la interfaz de administración del servidor. Los identificadores CVE todavía no han sido asignados y la compañía no detalló el nivel de severidad.

El mensaje de Plex recomienda a «todos los propietarios de servidores y usuarios de Desktop» actualizar cuanto antes, con el objetivo explícito de cerrar la exposición antes de que los detalles técnicos se publiquen y queden al alcance de los atacantes.

El enfoque Tabuga Intelligence

El dato que estructura este caso es la distancia temporal: los parches llevaban disponibles entre tres semanas y tres meses cuando la compañía decidió avisar por correo. Esa decisión indica que la telemetría de Plex muestra una base instalada considerable que sigue en versiones vulnerables.

El perfil de riesgo de Plex merece atención en el entorno corporativo por una razón poco discutida: es software de consumo que se instala en equipos y NAS dentro de redes domésticas y de oficinas pequeñas, con frecuencia expuesto a Internet para permitir acceso remoto. Un servidor de medios publicado hacia afuera y sin actualizar desde mayo es un punto de entrada a la red donde está alojado.

Para las organizaciones que trabajan con esquemas de trabajo remoto, la aplicación práctica pasa por el inventario de servicios expuestos en las redes domésticas desde donde se conecta el personal con acceso a sistemas críticos. Un enlace corporativo que llega a través de la misma red que hospeda un servidor de medios sin parchar hereda ese riesgo.


Fuente: BleepingComputer (3 de septiembre de 2026).