เซิร์ฟเวอร์ Plex มากกว่า 36,000 เครื่องที่เปิดให้เข้าถึงจากอินเทอร์เน็ต เสี่ยงต่อการถูกโจมตีจากช่องโหว่ล่าสุด

เซิร์ฟเวอร์ Plex Media มากกว่า 36,000 เครื่องที่เปิดให้เข้าถึงได้จากอินเทอร์เน็ต ยังคงไม่ได้รับการอัปเดตแพตช์เพื่อแก้ไขช่องโหว่ด้านความปลอดภัยหลายรายการ ทำให้ตกอยู่ในความเสี่ยงต่อการถูกโจมตีทางไซเบอร์

เมื่อสัปดาห์ที่ผ่านมา Plex ได้เร่งรัดให้ผู้ใช้งานดำเนินการรักษาความปลอดภัยให้กับเซิร์ฟเวอร์ของตนทันที เพื่อแก้ไขช่องโหว่ด้านความปลอดภัยที่ปัจจุบันยังไม่มีการออกหมายเลข CVE เพื่อให้ง่ายต่อการติดตาม

แม้ว่าทางบริษัทจะไม่ได้ระบุรายละเอียดเพิ่มเติมตอนที่ออกประกาศแจ้งเตือนเมื่อวันอังคาร แต่เป็นที่ทราบกันว่าช่องโหว่ด้านความปลอดภัยเหล่านี้ส่งผลกระทบต่อ Plex Media Server เวอร์ชัน 1.43.2 และเวอร์ชันก่อนหน้าทั้งหมด

ผู้ที่กำลังรันระบบเวอร์ชันที่ได้รับผลกระทบ ได้รับคำแนะนำให้รักษาความปลอดภัยของระบบโดยเร็วที่สุด ด้วยการอัปเกรดตัวติดตั้ง Plex Media Server เป็นเวอร์ชัน 1.43.3 (ปล่อยอัปเดตเมื่อวันที่ 19 พฤษภาคม) และอัปเกรด Plex Desktop clients เป็นเวอร์ชัน 1.115.0 (ปล่อยอัปเดตเมื่อวันที่ 13 สิงหาคม) ซึ่งสามารถดาวน์โหลดได้จากหน้า Server management หรือหน้าดาวน์โหลดอย่างเป็นทางการของเว็บไซต์

ตัวแทนจาก Plex ระบุว่า "เมื่อเร็ว ๆ นี้ บริษัทได้ปล่อยอัปเดต Plex Media Server 1.43.3 และ Plex Desktop 1.115.0 เพื่อแก้ไขช่องโหว่ด้านความปลอดภัยหลายรายการ เราขอแนะนำให้เจ้าของเซิร์ฟเวอร์ และผู้ใช้งาน Desktop ทุกท่านอัปเดตซอฟต์แวร์เป็นเวอร์ชันล่าสุดโดยเร็วที่สุด"

"บริษัทได้ดำเนินการขอหมายเลข CVE ไปแล้ว และจะกลับมาให้รายละเอียดเพิ่มเติมในทันทีที่ข้อมูลถูกเผยแพร่ออกมา หากผู้ใช้งานกำลังรัน Plex Media Server บนอุปกรณ์ NAS เวอร์ชันอัปเดตล่าสุดอาจจะยังไม่มีให้โหลดผ่านระบบ Package manager ของตัวอุปกรณ์ แต่คุณสามารถทำการติดตั้งแพ็กเกจแบบ Manual ด้วยตนเองได้"

เมื่อวันศุกร์ที่ผ่านมา องค์กรด้านความปลอดภัยที่ไม่แสวงหาผลกำไรอย่าง Shadowserver ได้ออกมาแจ้งเตือนว่า เซิร์ฟเวอร์ Plex Media กว่า 36,000 instances ที่เชื่อมต่อกับอินเทอร์เน็ตยังคงไม่ได้รับการอัปเดตแพตช์ และเสี่ยงต่อการถูกโจมตี

Shadowserver ระบุว่า "นับตั้งแต่วันที่ 4 กันยายน 2026 เราได้ทำการสแกน และรายงานเกี่ยวกับ Plex Media Server เวอร์ชันที่ยังไม่อัปเดตแพตช์เป็นประจำทุกวัน เพื่อตอบรับกับประกาศแจ้งเตือนของ Plex สำหรับเวอร์ชัน 1.43.2 และเวอร์ชันก่อนหน้า ซึ่งเราพบว่ามีระบบกว่า 36,000 แห่งที่ยังคงไม่ได้รับการอัปเดตแพตช์"

"การที่ยังไม่มีการกำหนดหมายเลข CVE ออกมา หมายความว่า Security community จะไม่สามารถติดตามช่องโหว่เหล่านี้ได้ ซึ่งเป็นการจำกัดขีดความสามารถในการรับมือได้อย่างมีประสิทธิภาพ"

แม้ว่าจนถึงขณะนี้ Plex จะยังไม่ได้เปิดเผยรายละเอียดเกี่ยวกับช่องโหว่ดังกล่าว แต่ผู้ใช้ควรปฏิบัติตามคำเตือนของบริษัท และเร่งรักษาความปลอดภัยให้กับเซิร์ฟเวอร์ของตน ก่อนที่ผู้โจมตีจะทำการ Reverse-engineer ตัวแพตช์ และพัฒนาโค้ดสำหรับโจมตีขึ้นมา เนื่องจากนี่ถือเป็นกรณีที่เกิดขึ้นไม่บ่อยนักที่ทางบริษัทถึงขั้นส่งอีเมลแจ้งเตือนลูกค้าเป็นการเฉพาะ เพื่อให้รีบอัปเดตระบบโดยเร็วที่สุด

ย้อนกลับไปเมื่อเดือนสิงหาคม 2025 Plex เคยออกมาแจ้งเตือนผู้ใช้ให้อัปเดตแพตช์เพื่อแก้ไขช่องโหว่ที่มีระดับความรุนแรงสูง (ปัจจุบันถูกติดตามด้วยหมายเลข CVE-2025-34158) ซึ่งสามารถถูกเจาะเพื่อขโมยข้อมูล Credentials ของเจ้าของเซิร์ฟเวอร์ได้

นอกจากนี้ หน่วยงาน CISA ยังเคยตั้งข้อสังเกตเกี่ยวกับช่องโหว่ประเภท Remote Code Execution ใน Plex Media Server (CVE-2020-5741) ว่ามีการถูกนำไปใช้ในการโจมตีจริงเมื่อสองปีก่อนหน้านั้น ซึ่งช่องโหว่นี้ช่วยให้ผู้โจมตีสามารถสั่งรันโค้ดที่เป็นอันตรายบนเซิร์ฟเวอร์ได้

แม้ว่าหน่วยงานด้านความปลอดภัยทางไซเบอร์จะยังไม่ได้เปิดเผยข้อมูลเพิ่มเติมเกี่ยวกับการโจมตีผ่านช่องโหว่ CVE-2020-5741 มากนัก แต่ก็มีความเป็นไปได้สูงที่มันจะถูกนำไปใช้ในการแฮ็กคอมพิวเตอร์ของวิศวกรระดับ Senior ฝ่าย DevOps ของ LastPass ซึ่งนำไปสู่เหตุการณ์ข้อมูลรั่วไหลครั้งใหญ่เมื่อเดือนสิงหาคม 2022 หลังจากที่กลุ่มแฮ็กเกอร์ได้ขโมยข้อมูล Credentials และเจาะเข้าสู่ระบบคลังข้อมูลของ LastPass

ในเดือนเดียวกันนั้น Plex ก็ได้แจ้งเตือนผู้ใช้งานเกี่ยวกับเหตุการณ์ข้อมูลรั่วไหลของตนเองเช่นกัน โดยประกาศให้ผู้ใช้รีเซ็ตรหัสผ่านใหม่ หลังจากที่ผู้โจมตีสามารถเจาะเข้าถึงฐานข้อมูลที่จัดเก็บอีเมล, ชื่อผู้ใช้ และข้อมูล Credentials ที่ถูกเข้ารหัสเอาไว้ได้

ที่มา : bleepingcomputer