Plex poprosił wszystkich o aktualizację. 36 000 serwerów tego nie zrobiło.
1 września Plex zerwał z własnym nawykiem i napisał do użytkowników wprost, prosząc o aktualizację. Pisaliśmy o tym wtedy. Ktoś w końcu policzył, ilu ludzi rzeczywiście to zrobiło.
Shadowserver, organizacja nienastawiona na zysk, która skanuje internet i mówi administratorom sieci, co widać z zewnątrz, zaczęła 4 września codzienne raportowanie niezaktualizowanych instalacji Plex Media Server. Każdego dnia od tamtej pory znajduje ponad 36 000 instancji dostępnych z internetu i wciąż działających na 1.43.2 lub starszej. Poprawka nie jest nowa: Media Server 1.43.3 wyszedł 19 maja, a Plex Desktop 1.115.0 13 sierpnia. To więc maszyny, dla których łatka leży dostępna od blisko czterech miesięcy.
Luki wciąż nie mają identyfikatorów CVE. Stanowisko Plexa pozostaje takie, że o CVE poproszono i szczegóły nadejdą. Zarzut Shadowserver jest praktyczny: bez identyfikatorów problem pozostaje w dużej mierze niewidoczny dla tych, których zadaniem jest go śledzić, i nic nie przechodzi do skanerów oraz biuletynów, które inaczej popchnęłyby właścicieli do aktualizacji. Tajemnica jest zresztą układem jednostronnym, bo łatka to publiczne przed i po. Każdy może porównać 1.43.2 z 1.43.3 i wywnioskować, co się zmieniło, a ten zegar tyka od maja.
Aktualizacja zajmuje minutę na stronie ustawień samego serwera. Jeśli twój Plex mieszka na Synology, QNAP albo Unraid, zainstaluj paczkę ręcznie, zamiast czekać na wersję ze sklepu, która zwykle spóźnia się o kilka dni. A jeśli prawdziwym powodem bezczynności jest to, że ten serwer nigdy nie był naprawdę pod twoją opieką, ten postawiony lata temu, o którym nikt nie myśli, to właśnie to warto uporządkować. Sprawdzanie aktualizacji aplikacji w Tendvane działa przez winget, narzędzie pakietów Microsoftu, i utrzymuje w bieżącej wersji większość zwykłych programów na komputer; serwer multimedialny stojący na NAS w szafie zostaje tym, którym musisz zająć się sam.