Solo dieron a los administradores una vaga idea de la gravedad de la situación.

Plex vuelve a pedir a los propietarios de servidores multimedia domésticos que actúen antes de que se publiquen explicaciones técnicas. El 1 de septiembre la empresa pidió actualizar Plex Media Server a la versión 1.43.3 o posterior, y Plex Desktop a la 1.115.0, ya que las nuevas compilaciones corrigen varias vulnerabilidades de seguridad. Plex aún no ha divulgado el mecanismo de los fallos ni las posibles consecuencias.
La situación dejó de ser teórica debido a la magnitud de las instalaciones antiguas. Desde el 4 de septiembre Shadowserver comenzó a escanear Internet y para el 9 de septiembre detectó más de 36.000 servidores Plex Media Server públicamente accesibles en versiones 1.43.2 y anteriores. La organización subraya que la comprobación se basa en la versión del software, por lo que esa cifra no equivale a 36.000 intrusiones confirmadas.
Los problemas cerrados todavía no tienen identificadores CVE publicados, puntuaciones CVSS ni descripciones de los vectores de ataque. Plex indicó que ha solicitado un CVE y añadirá detalles una vez asignados. Shadowserver considera que la falta de identificadores constituye un obstáculo grave para los defensores, ya que los escáneres y los sistemas de gestión de vulnerabilidades no pueden seguir correctamente este tipo de problemas.
Para Windows y macOS Plex aconseja comprobar las actualizaciones automáticas o instalar la compilación más reciente manualmente. En Linux la empresa recomienda descargar el paquete actualizado; para Docker remite al repositorio oficial. Los propietarios de NAS tendrán que tener más cuidado: la versión requerida puede que aún no esté disponible en la tienda del fabricante, por lo que Plex permite la instalación manual del paquete.
Una comunicación cerrada de este tipo ya es familiar para Plex. En agosto de 2025 la empresa ya advirtió a algunos propietarios de servidores sobre la necesidad urgente de actualizar sin ofrecer una descripción técnica del fallo. Posteriormente el problema recibió un identificador y una alta puntuación de peligrosidad. La advertencia actual abarca un rango más amplio de versiones antiguas, pero no se ha declarado relación entre ambos episodios.
La precaución en torno a Plex tiene razones históricas. En 2023 el nombre del servidor multimedia surgió en la investigación de un ataque a LastPass: los atacantes probablemente usaron un error antiguo de Plex en el equipo doméstico de un ingeniero como parte de la cadena de intrusión. Para las vulnerabilidades actuales no hay por ahora confirmaciones de explotación, por lo que no se pueden comparar los casos directamente.