497/69 (IT) ประจำวันพฤหัสบดีที่ 10 กันยายน 2569

Plex ออกประกาศเตือนให้ผู้ดูแลระบบเร่งอัปเดต Plex Media Server และ Plex Desktop หลังพบช่องโหว่ด้านความมั่นคงปลอดภัยหลายรายการที่ยังไม่มีหมายเลข CVE สำหรับติดตามอย่างเป็นทางการ โดยช่องโหว่ดังกล่าวส่งผลกระทบต่อ Plex Media Server เวอร์ชัน 1.43.2 และก่อนหน้า ทั้งนี้ Plex แนะนำให้ผู้ใช้งานอัปเกรด Plex Media Server เป็นเวอร์ชัน 1.43.3 ซึ่งเผยแพร่เมื่อวันที่ 19 พฤษภาคม และอัปเดต Plex Desktop เป็นเวอร์ชัน 1.115.0 ซึ่งเผยแพร่เมื่อวันที่ 13 สิงหาคม เพื่อลดความเสี่ยงจากการถูกโจมตี
โดย Shadowserver Foundation ระบุว่า ตั้งแต่วันที่ 4 กันยายน 2569 ได้เริ่มสแกนและรายงาน Plex Media Server เวอร์ชันที่ยังไม่ได้แพตช์ตามประกาศของ Plex และพบว่ามี Plex Media Server มากกว่า 36,000 Instance ที่เปิดให้เข้าถึงจากอินเทอร์เน็ตและยังมีความเสี่ยงต่อการถูกโจมตี Shadowserver ระบุเพิ่มเติมว่า การที่ช่องโหว่ยังไม่มีหมายเลข CVE ทำให้ชุมชนด้านความมั่นคงปลอดภัยมองเห็นและติดตามความเสี่ยงได้ยากขึ้น ส่งผลให้การตอบสนองและการจัดลำดับความสำคัญในการแก้ไขอาจทำได้ไม่เต็มประสิทธิภาพ
Plex ยังไม่ได้เปิดเผยรายละเอียดทางเทคนิคของช่องโหว่ แต่ผู้ใช้งานควรเร่งอัปเดตระบบก่อนที่ผู้ไม่หวังดีจะสามารถ Reverse-engineer แพตช์และพัฒนา Exploit ได้ โดยเฉพาะกรณีที่ Plex แจ้งเตือนผู้ใช้งานโดยตรงให้รีบแพตช์ ซึ่งเป็นเหตุการณ์ที่พบไม่บ่อยนัก ทั้งนี้ Plex เคยมีประวัติช่องโหว่ที่ถูกใช้โจมตีมาก่อน เช่น CVE-2025-34158 ซึ่งอาจถูกใช้ขโมย Credential ของเจ้าของ Server และ CVE-2020-5741 ซึ่งเป็นช่องโหว่ Remote Code Execution ที่ CISA เคยระบุว่าถูกใช้โจมตีจริง ผู้ดูแลระบบจึงควรตรวจสอบเวอร์ชันของ Plex Media Server ที่ใช้งานอยู่ โดยเฉพาะระบบที่เปิดให้เข้าถึงจากอินเทอร์เน็ต และดำเนินการอัปเดตโดยเร็วที่สุด
