Plex Media Serverのインターネット公開インスタンスのうち、3万6000以上が依然として深刻なセキュリティ脆弱性のパッチを適用されておらず、攻撃に対して無防備な状態にあることが明らかになった。Plex社は1週間前、CVE IDがまだ割り当てられていない複数のセキュリティ問題について、直ちにサーバを保護するようユーザーに警告を発していた。
脆弱性の概要と影響を受けるバージョン
今回のセキュリティ問題は、Plex Media Server v1.43.2およびそれ以前のバージョンに影響を与えることが判明している。Plex社はこれまでに脆弱性の具体的な内容を詳細に公開していないものの、影響を受けるバージョンを使用しているユーザーに対しては、速やかに最新版へアップデートするよう強く推奨している。
修正版として、Plex Media Server 1.43.3(5月19日リリース)およびPlex Desktop 1.115.0(8月13日リリース)が公開されている。これらのアップデートは、サーバ管理ページまたは公式ダウンロードページから取得可能だ。「CVEsは申請済みで、公開され次第、詳細をスレッドで追記する」とPlex社は説明している。
NASデバイス上でPlex Media Serverを運用しているユーザーは、パッケージマネージャ経由でのアップデートが利用可能になるまでに時間を要する場合があるため、手動でのパッケージインストールが推奨されている。
Shadowserverによるスキャン結果—3万6000超の未パッチインスタンス
非営利のセキュリティ組織Shadowserver Foundationは、Plex社の勧告を受けて2026年9月4日から毎日、未パッチのPlex Media Serverインスタンスをスキャンし、報告を行っている。その結果、3万6000以上のインスタンスが依然として脆弱な状態にあることが判明した。
「CVEはまだ発行されておらず、脆弱性がセキュリティコミュニティに対して不可視の状態にあるため、効果的な対応が制限されている」とShadowserverは指摘する。この状況は、セキュリティ研究者や管理者が脆弱性の存在を認識しづらく、結果としてパッチ適用の遅れを招く一因となっている。
Shadowserverのダッシュボードによれば、インターネットに露出したPlex Media Serverの地理的分布も可視化されており、特定地域に偏在する傾向が確認できる。このデータは、組織ごとのリスク評価や対策優先順位の策定に活用できる。
過去に確認されたPlex関連の重大脆弱性
Plex Media Serverをめぐっては、過去にも複数の重大な脆弱性が確認されている。2025年8月には、CVE-2025-34158として追跡される高深刻度の脆弱性が警告され、この問題はサーバ所有者の認証情報を窃取される可能性があるとされた。
さらに遡ること2020年には、CVE-2020-5741として知られるリモートコード実行(RCE)の脆弱性が確認されている。この脆弱性は、攻撃者にサーバ上で悪意のあるコードを実行させることを可能にするもので、CISA(米サイバーセキュリティ・インフラストラクチャ security 庁)はこれを実際に悪用されている脆弱性としてフラグを立てた。
LastPassインシデントとの関連性
CVE-2020-5741は、実際の攻撃において悪用された事例が存在する。特に注目すべきは、この脆弱性がLastPassのシニアDevOpsエンジニアのコンピュータへの侵入に利用された可能性が指摘されている点だ。この侵入は、2022年8月の大規模なデータ漏洩事件へと発展し、攻撃者は認証情報を窃取し、LastPassの企業用ボールトを侵害した。
同じ2022年8月、Plex社もユーザーに対してパスワードのリセットを促す通知を発信している。このときは、攻撃者によってメールアドレス、ユーザー名、暗号化された認証情報を含むデータベースにアクセスされたことが明らかにされている。
脆弱性の可視性とセキュリティコミュニティの対応課題
CVE IDが未発行であることは、単なる管理上の問題にとどまらない。脆弱性が可視化されないことで、セキュリティベンダーによるシグネチャの作成や、脅威インテリジェンスプラットフォームでの検出ルールの整備が遅れる。その結果、攻撃者がパッチをリバースエンジニアリングしてエクスプロイトを開発するまでの時間的猶予が生まれ、リスクが高まる構造にある。
Plex社が過去に、電子メールで直接ユーザーにパッチ適用を促した例は限られており、今回の警告の緊急性の高さを示しているとみられる。ユーザー側は、公式の案内を待つだけでなく、自らの運用環境において積極的にアップデート状況を確認する姿勢が求められる。
ユーザーが取るべき対策と運用上の注意点
Plex Media Serverの管理者は、まず自身のサーバがインターネットに露出していないかどうかを確認する必要がある。外部からアクセス可能な状態にある場合、今回の脆弱性の影響を直接受ける可能性が高い。
具体的な対策としては、以下の手順が有効だ。
- Plex Media Serverをバージョン1.43.3以降にアップデートする。
- Plex Desktopクライアントをバージョン1.115.0以降にアップデートする。
- NASデバイスで運用中の場合は、パッケージマネージャの更新状況を確認し、手動インストールも検討する。
- 可能であれば、インターネットからの直接アクセスを制限し、VPNなどを経由したアクセスに切り替える。
- 定期的な脆弱性スキャンを実施し、未知の脆弱性の有無をモニタリングする体制を整える。
Shadowserverのスキャンデータを活用すれば、自身のサーバが未パッチのインスタンスとしてカウントされていないかを確認することも可能だ。自組織のセキュリティ状況を客観的に把握し、必要に応じて追加の対策を講じることが推奨される。
今後の展望と業界への示唆
今回の事例は、CVE IDが未発行の脆弱性に対するセキュリティ対応の難しさを浮き彫りにした。特に、広く利用されるメディアサーバソフトウェアにおいて、脆弱性の可視性が低い状態が続けば、攻撃者にとって魅力的なターゲットとなるリスクは無視できない。
Plex社によるCVE申請が承認され次第、詳細な情報が公開される見通しだが、それまでの間も攻撃者はパッチの解析を進めている可能性がある。セキュリティコミュニティ全体として、CVE発行前の段階での情報共有や、暫定的な対策のガイドライン提供など、より機動的な対応が求められる局面と言える。
ユーザーは「まだCVEが発行されていないから安全」と安易に考えるのではなく、ベンダーからの警告を重く受け止め、可能な限り早い段階でシステムを最新状態に保つよう努めるべきである。今回のPlex Media Serverの事例は、エコシステム全体のセキュリティ意識を高める契機として捉える必要がある。