TL;DR
- 인터넷에 노출된 Plex Media Server 3만 6,000대 이상이 여러 보안 취약점에 패치되지 않은 상태로 공격에 취약함.
- 영향을 받는 버전은 Plex Media Server v1.43.2 이하이며, v1.43.3과 Plex Desktop 1.115.0으로 즉시 업데이트해야 함.
- Plex는 아직 CVE 식별자가 부여되지 않은 보안 문제에 대응하기 위해 서버 소유자와 데스크톱 사용자에게 최신 버전 설치를 권고함.
- Shadowserver는 2026년 9월 4일부터 매일 인터넷에 노출된 미패치 Plex 서버를 탐지하고 있으며, CVE 부재로 효과적인 대응이 제한됨.
- Plex는 과거에도 자격 증명 탈취와 원격 코드 실행으로 이어질 수 있는 취약점 및 데이터 침해를 겪어 즉시 패치의 필요성이 커짐.
패치되지 않은 Plex 서버 3만 6,000대 이상
- 인터넷에 노출된 Plex Media Server 3만 6,000대 이상이 여러 보안 취약점에 패치되지 않은 상태로 공격에 취약함.
- Plex는 일주일 전에도 아직 CVE 식별자가 부여되지 않은 보안 문제로부터 미디어 서버를 즉시 보호하라고 사용자에게 권고함.
- Plex가 화요일 경고 당시 추가 세부 정보를 제공하지 않았지만, 해당 보안 결함은 Plex Media Server v1.43.2 이하에 영향을 미치는 것으로 알려짐.
Plex의 보안 업데이트 권고
- 영향을 받는 버전을 실행하는 사용자는 가능한 한 빨리 Plex 설치 버전을 Plex Media Server 1.43.3으로 업그레이드해야 하며, 해당 버전의 출시일은 5월 19일임.
- Plex Desktop 클라이언트는 1.115.0으로 업데이트해야 하며, 해당 버전의 출시일은 8월 13일임.
- 업데이트 버전은 서버 관리 페이지 또는 공식 다운로드 페이지에서 내려받을 수 있음.
- Plex는 다음과 같이 밝힘.
“최근 여러 보안 문제를 해결하기 위해 Plex Media Server 1.43.3과 Plex Desktop 1.115.0을 출시함. 모든 서버 소유자와 Desktop 사용자가 가능한 한 빨리 최신 버전으로 업데이트할 것을 권고함.”
- Plex는 CVE를 요청한 상태이며, 식별자가 공개되면 관련 세부 정보를 해당 논의에 추가할 예정임.
- NAS 장치에서 Plex Media Server를 실행하는 경우 업데이트 버전이 장치 패키지 관리자에 아직 제공되지 않을 수 있으며, 이때는 패키지를 수동으로 설치할 수 있음.
Shadowserver의 인터넷 노출 조사
- 비영리 보안 조직 Shadowserver는 금요일 인터넷에 노출된 Plex Media Server 인스턴스 3만 6,000대 이상이 여전히 미패치 상태이며 잠재적 공격에 취약하다고 경고함.
- Shadowserver는 다음과 같이 밝힘.
“2026년 9월 4일부터 Plex가 v1.43.2 이하 버전에 대해 발표한 권고에 대응해 매일 Plex Media Server의 미패치 버전을 스캔하고 보고함. 여전히 패치되지 않은 인스턴스 3만 6,000대 이상이 발견됨.”
- Shadowserver는 다음과 같이 덧붙임.
“CVE가 발급되지 않아 취약점이 보안 커뮤니티에 보이지 않으며, 효과적인 대응이 제한됨.”
패치 역공학과 과거 Plex 보안 사례
- Plex가 현재 결함에 대한 세부 정보를 아직 공유하지 않은 상황이므로, 공격자가 패치를 역공학하고 익스플로잇을 개발하기 전에 회사의 경고에 따라 서버를 보호해야 함.
- Plex가 고객에게 가능한 한 빨리 시스템을 패치하라고 이메일까지 보낸 사례는 매우 제한적임.
- Plex는 2025년 8월에도 이후 CVE-2025-34158로 추적된 고위험 취약점에 대해 사용자에게 패치를 권고했으며, 해당 결함은 서버 소유자의 자격 증명 탈취에 악용될 수 있음.
- 미국 사이버보안·인프라 보안국(CISA)은 2년 전 Plex Media Server의 원격 코드 실행 취약점 CVE-2020-5741을 실제 공격에 악용되는 결함으로 지정함.
- CVE-2020-5741은 공격자가 서버에서 악성 코드를 실행하게 만들 수 있음.
- CISA는 CVE-2020-5741을 악용한 공격에 대한 추가 정보를 아직 공유하지 않았지만, 해당 결함은 LastPass 수석 DevOps 엔지니어의 컴퓨터 해킹에 사용됐을 가능성이 있음.
- 이 침해로 위협 행위자가 자격 증명을 탈취하고 LastPass 기업용 보관소를 침해하면서 2022년 8월 대규모 데이터 침해로 이어짐.
- 같은 달 Plex는 데이터베이스에 저장된 이메일 주소, 사용자 이름, 암호화된 자격 증명에 공격자가 접근했다고 알리며 사용자에게 비밀번호 재설정을 권고함.
댓글 (0)
로그인하면 이 기사에 내 생각을 남길 수 있어요