[{"data":1,"prerenderedAt":226},["ShallowReactive",2],{"seo-verification":3,"blog-plex-securite-migration-jellyfin-navidrome-vps-fr":6},{"google":4,"bing":5},"EycwPY2XMyTkVzas3n1ygeNJFGAH513qrMjfDljzsMQ","",{"key":7,"data":8},"blog-plex-securite-migration-jellyfin-navidrome-vps-fr",{"id":9,"slug":10,"slugs":11,"title":15,"excerpt":16,"readTime":17,"views":18,"isPinned":19,"publishedAt":20,"updatedAt":21,"category":22,"categories":28,"featuredImage":30,"bgImage":31,"posterImage":32,"relatedSolution":30,"intro":33,"sections":34,"ctaTitle":164,"ctaBody":165,"ctaButton":166,"ctaUrl":167,"relatedPosts":168},394,"plex-securite-migration-jellyfin-navidrome-vps",{"fr":10,"en":12,"ar":13,"es":14},"plex-security-migration-jellyfin-navidrome-vps","امان-plex-هجرة-jellyfin-navidrome-vps","seguridad-plex-migrar-jellyfin-navidrome-vps","Migrer Plex vers Jellyfin et Navidrome sur VPS","36 000 serveurs Plex non patchés contre CVE-2026-96656 et CVE-2026-96651. Guide complet pour migrer bibliothèques vidéo et musicale vers Jellyfin et Navidrome sur VPS",8,0,false,"2026-09-28T00:00:00+00:00","2026-09-29T14:40:42+00:00",{"id":23,"name":24,"slug":25,"color":26,"icon":27},7,"Self-hosting","self-hosting","bg-indigo-500\u002F10 text-indigo-400","cloud",[29],{"id":23,"name":24,"slug":25,"color":26,"icon":27},null,"\u002Fblog\u002Fcovers\u002Fbg.svg","\u002Fblog\u002Fcovers\u002Fplex-securite-migration-jellyfin-navidrome-vps-poster.svg","En septembre 2026, la fondation Shadowserver a recensé plus de 36 000 instances Plex exposées sur internet et tournant encore sur des versions antérieures à 1.43.3 — la version qui corrige deux vulnérabilités critiques permettant l'écriture de fichiers arbitraires et la traversée de répertoires. Si vous hébergez Plex sur un VPS root, la fenêtre d'exposition est réelle et documentée. Ce guide vous montre comment basculer vers Jellyfin (vidéo) et Navidrome (musique) sans perdre vos bibliothèques, vos métadonnées ni vos playlists, et pourquoi le coût de cette migration est inférieur au risque de rester.",[35,39,42,50,53,56,83,86,100,103,147,150,153,158,161],{"type":36,"title":37,"body":38},"h2","Pourquoi quitter Plex en 2026 : 36 000 serveurs exposés","Le 9 septembre 2026, Shadowserver a publié ses relevés : plus de 36 000 serveurs Plex accessibles depuis internet n'avaient pas appliqué la mise à jour 1.43.3, disponible pourtant depuis le 19 mai. Deux CVE sont au cœur de cet avis. CVE-2026-96656 (CVSS 7.2) permet à un attaquant ayant des droits d'administration d'écrire des fichiers arbitraires exécutés au démarrage — concrètement, charger un plugin malveillant qui dépose un rootkit, sans vérification de signature ni de bit d'exécution. CVE-2026-96651 (CWE-22, path traversal) autorise toute session authentifiée à lire n'importe quel fichier accessible par l'utilisateur système Plex, y compris le jeton PlexOnlineToken. Combinées, ces deux failles couvrent un scénario d'escalade complet : vol de session, puis exécution de code. Plex a corrigé les deux dans la build 1.43.3.10861 ; la build 1.43.3.10896 est la cible recommandée. Le problème structurel reste : Plex est un logiciel propriétaire dont le cycle de patch dépend d'un seul éditeur, et 36 000 administrateurs n'ont pas appliqué un correctif vieux de quatre mois.",{"type":36,"title":40,"body":41},"Ce que Plex cache derrière son modèle cloud","Plex propose une interface soignée, mais son modèle cloud introduit des dépendances cachées qui deviennent problématiques en cas de patch de sécurité ou d'abandon de service.",{"type":43,"items":44},"ul",[45,46,47,48,49],"Accès distant via Plex Relay : chaque flux transite par les serveurs plex.tv, même si votre VPS est le seul à stocker les fichiers. Plex voit vos métadonnées de lecture.","Plex Pass obligatoire pour les fonctions clés : synchronisation hors ligne, accès multi-utilisateurs complet, Live TV et accès distant sans port forwarding sont réservés aux abonnés payants.","Authentification centralisée : la connexion de vos clients passe par les serveurs Plex. Une panne plex.tv vous coupe de vos propres fichiers.","Mise à jour non contrôlée : Plex peut déployer des changements côté serveur (relay, authentification) sans que vous puissiez les auditer ni les bloquer.","Télémétrie active par défaut : lecture, recherches et habitudes de visionnage remontent vers l'éditeur sauf désactivation manuelle dans chaque client.",{"type":36,"title":51,"body":52},"Prérequis avant de commencer la migration","Cette procédure cible un VPS root sous Debian 12 ou Ubuntu 22.04 LTS. Vous avez besoin d'un accès SSH root ou sudo, de Docker et Docker Compose installés (v2+), et d'un répertoire de médias accessible en lecture. Prévoyez un snapshot de votre VPS avant de démarrer — les snapshots sont réversibles en une commande et coûtent moins d'une heure de calcul. Jellyfin remplace la bibliothèque vidéo ; Navidrome remplace la bibliothèque musicale. Les deux sont open source, sans abonnement, et s'exposent derrière un reverse proxy Nginx.",{"type":36,"title":54,"body":55},"Migration Plex → Jellyfin : procédure étape par étape","Voici la procédure complète pour migrer votre bibliothèque Plex vers Jellyfin sans perdre vos données ni votre historique de lecture.",{"type":57,"steps":58},"steps",[59,62,65,68,71,74,77,80],{"title":60,"body":61},"Créer un snapshot VPS","Avant tout : `snapshot create plex-before-migration` depuis votre panneau fournisseur (ou équivalent API). Cette étape est le filet de sécurité ; ne la sautez pas.",{"title":63,"body":64},"Arrêter Plex proprement","```bash\nsystemctl stop plexmediaserver\nsystemctl disable plexmediaserver\n```\nAttendez la confirmation de l'arrêt avant de continuer. Plex ne doit plus écouter sur le port 32400.",{"title":66,"body":67},"Installer Jellyfin via Docker Compose","```yaml\n# \u002Fopt\u002Fjellyfin\u002Fdocker-compose.yml\nservices:\n  jellyfin:\n    image: jellyfin\u002Fjellyfin:latest\n    container_name: jellyfin\n    restart: unless-stopped\n    ports:\n      - \"8096:8096\"\n    volumes:\n      - \u002Fopt\u002Fjellyfin\u002Fconfig:\u002Fconfig\n      - \u002Fopt\u002Fjellyfin\u002Fcache:\u002Fcache\n      - \u002Fdata\u002Fmedia:\u002Fmedia:ro\n    environment:\n      - JELLYFIN_PublishedServerUrl=https:\u002F\u002Fjellyfin.votre-domaine.com\n```\nRemplacez `\u002Fdata\u002Fmedia` par le chemin exact de vos fichiers médias. Le volume est monté en lecture seule (`:ro`) par précaution.",{"title":69,"body":70},"Démarrer Jellyfin et lancer l'assistant d'initialisation","```bash\ncd \u002Fopt\u002Fjellyfin && docker compose up -d\n```\nAccédez à `http:\u002F\u002FIP-DU-VPS:8096` pour l'assistant web. Créez le compte administrateur, puis ajoutez vos bibliothèques en pointant vers `\u002Fmedia\u002Ffilms`, `\u002Fmedia\u002Fseries`, etc.",{"title":72,"body":73},"Scanner les bibliothèques et vérifier les métadonnées","Jellyfin utilise The Movie Database (TMDB) et TheTVDB par défaut. Le premier scan complet prend entre 5 et 30 minutes selon la taille de votre bibliothèque. Vérifiez que les jaquettes, les synopsis et les notes s'affichent correctement. Si une œuvre n'est pas reconnue automatiquement, utilisez la fonction \"Identifier\" pour forcer la correspondance.",{"title":75,"body":76},"Configurer les clients Jellyfin","Les applications officielles Jellyfin existent sur Android, iOS, Apple TV, Android TV, Roku et les navigateurs. Elles sont gratuites et open source. Pointez chaque client vers l'URL interne ou publique de votre serveur — aucune authentification tierce n'est requise.",{"title":78,"body":79},"Vérifier les transcoding et les sous-titres","Dans Tableau de bord > Lecture, activez le transcoding matériel si votre VPS dispose d'un GPU (Intel Quick Sync, NVIDIA NVENC). Testez un fichier H.265 depuis un client mobile pour valider que le transcodage logiciel fonctionne en fallback. Vérifiez également que les sous-titres SRT et ASS\u002FSSA s'affichent.",{"title":81,"body":82},"Supprimer Plex","```bash\napt remove plexmediaserver --purge\nrm -rf \u002Fvar\u002Flib\u002Fplexmediaserver\n```\nNe supprimez l'ancienne installation qu'après avoir validé Jellyfin sur au moins un client pendant 48 heures.",{"type":36,"title":84,"body":85},"Migration musicale : Plex → Navidrome","Navidrome est un serveur de musique open source compatible avec l'API Subsonic, ce qui lui ouvre l'accès à l'ensemble de l'écosystème de clients (DSub, Symfonium, Ultrasonic, Airsonic, etc.). Il lit les tags ID3 v2.3 et v2.4, les fichiers FLAC, MP3, AAC, OGG et Opus. Les playlists M3U présentes dans votre répertoire de musique sont importées automatiquement à condition que les chemins soient relatifs à la racine musicale.",{"type":57,"steps":87},[88,91,94,97],{"title":89,"body":90},"Vérifier la structure des dossiers","Navidrome s'attend à une hiérarchie `Artiste\u002FAlbum\u002FPiste.mp3`. Si vos fichiers sont déjà organisés ainsi (ce qu'impose également Plex), aucune réorganisation n'est nécessaire. Vérifiez l'absence de caractères spéciaux dans les noms de dossiers (`\u002F`, `:`, `?`).",{"title":92,"body":93},"Auditer les tags ID3","```bash\nfind \u002Fdata\u002Fmusic -name '*.mp3' | head -20 | xargs id3v2 -l\n```\nLes champs `TPE1` (artiste), `TALB` (album) et `TIT2` (titre) doivent être renseignés. Un fichier sans ces trois tags sera importé mais sans métadonnée affichable. L'outil `beets` peut corriger les tags manquants en masse via sa base MusicBrainz.",{"title":95,"body":96},"Déployer Navidrome via Docker Compose","```yaml\n# \u002Fopt\u002Fnavidrome\u002Fdocker-compose.yml\nservices:\n  navidrome:\n    image: deluan\u002Fnavidrome:latest\n    container_name: navidrome\n    restart: unless-stopped\n    ports:\n      - \"4533:4533\"\n    volumes:\n      - \u002Fopt\u002Fnavidrome\u002Fdata:\u002Fdata\n      - \u002Fdata\u002Fmusic:\u002Fmusic:ro\n    environment:\n      - ND_SCANSCHEDULE=1h\n      - ND_LOGLEVEL=info\n      - ND_BASEURL=\n```\nDémarrez avec `docker compose up -d` puis accédez à `http:\u002F\u002FIP:4533` pour créer le premier compte.",{"title":98,"body":99},"Migrer les playlists Plex","Plex n'exporte pas les playlists au format M3U nativement depuis l'interface. Utilisez l'outil `plexapi` (Python) pour exporter : `python3 -m plexapi.playlist export --token VOTRE_TOKEN --output \u002Fdata\u002Fmusic\u002Fplaylists\u002F`. Les fichiers M3U générés sont importés automatiquement par Navidrome si les chemins sont relatifs au volume `\u002Fmusic`.",{"type":36,"title":101,"body":102},"Comparaison Plex, Jellyfin et Navidrome","Le tableau suivant compare les critères essentiels pour choisir entre Plex, Jellyfin et Navidrome.",{"type":104,"headers":105,"rows":110},"comparison",[106,107,108,109],"Critère","Plex","Jellyfin","Navidrome",[111,116,120,124,128,133,138,143],[112,113,114,115],"Licence","Propriétaire (freemium)","GPL-2.0 open source","GPL-3.0 open source",[117,118,119,119],"Accès distant sans abonnement","Non (Plex Pass requis)","Oui, natif",[121,122,123,123],"Authentification tierce requise","Oui (plex.tv)","Non",[125,126,126,127],"Bibliothèque vidéo","Oui","Non (musique uniquement)",[129,130,131,132],"Bibliothèque musicale","Oui (limité)","Partiel","Oui (spécialisé)",[134,135,136,137],"Transcoding matériel","Plex Pass requis","Natif (NVENC, QSV, VAAPI)","N\u002FA (audio seulement)",[139,140,141,142],"Clients mobiles officiels","Payants sur iOS\u002FAndroid","Gratuits, open source","Clients tiers Subsonic",[144,145,146,146],"Dépendance cloud","Forte (relay, auth)","Aucune",{"type":36,"title":148,"body":149},"Configuration Nginx en reverse proxy pour Jellyfin","Jellyfin doit être exposé via HTTPS. La configuration ci-dessous suppose un certificat Let's Encrypt géré par Certbot ou par votre CDN en mode Full (strict). N'exposez jamais le port 8096 directement — passez toujours par Nginx.\n\n```nginx\n# \u002Fetc\u002Fnginx\u002Fsites-available\u002Fjellyfin\nserver {\n    listen 80;\n    server_name jellyfin.votre-domaine.com;\n    return 301 https:\u002F\u002F$host$request_uri;\n}\n\nserver {\n    listen 443 ssl http2;\n    server_name jellyfin.votre-domaine.com;\n\n    ssl_certificate \u002Fetc\u002Fletsencrypt\u002Flive\u002Fjellyfin.votre-domaine.com\u002Ffullchain.pem;\n    ssl_certificate_key \u002Fetc\u002Fletsencrypt\u002Flive\u002Fjellyfin.votre-domaine.com\u002Fprivkey.pem;\n\n    # Headers de sécurité\n    add_header X-Frame-Options \"SAMEORIGIN\";\n    add_header X-Content-Type-Options \"nosniff\";\n    add_header X-XSS-Protection \"1; mode=block\";\n\n    location \u002F {\n        proxy_pass http:\u002F\u002F127.0.0.1:8096;\n        proxy_set_header Host $host;\n        proxy_set_header X-Real-IP $remote_addr;\n        proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;\n        proxy_set_header X-Forwarded-Proto $scheme;\n\n        # WebSocket pour la diffusion\n        proxy_http_version 1.1;\n        proxy_set_header Upgrade $http_upgrade;\n        proxy_set_header Connection \"upgrade\";\n\n        # Buffers pour les flux vidéo\n        proxy_buffering off;\n        proxy_read_timeout 3600;\n    }\n}\n```\nAppliquez la même structure pour Navidrome en remplaçant le port par 4533. Activez la configuration avec `nginx -t && systemctl reload nginx`.",{"type":36,"title":151,"body":152},"Dépannage : les 3 erreurs les plus fréquentes","Voici les trois problèmes les plus fréquents lors d'une migration Plex\u002FJellyfin, avec leur solution directe.",{"type":43,"items":154},[155,156,157],"Bibliothèque vide après le premier scan : vérifiez que le chemin monté dans Docker correspond exactement au répertoire contenant vos fichiers. `docker exec jellyfin ls \u002Fmedia` doit lister vos dossiers. Si le volume est vide, corrigez le mapping dans docker-compose.yml et redémarrez le conteneur.","Transcoding échoue avec erreur ffmpeg : Jellyfin embarque sa propre version de ffmpeg. Si le conteneur ne dispose pas d'accès au GPU, désactivez le transcoding matériel dans Tableau de bord > Lecture et passez en transcoding logiciel. Sur un VPS sans GPU, c'est la configuration normale.","Clients iOS\u002FAndroid ne trouvent pas le serveur : assurez-vous que le pare-feu autorise le port 443 depuis l'extérieur (`ufw allow 443`), que votre DNS pointe vers l'IP du VPS, et que le certificat TLS est valide. Testez avec `curl -I https:\u002F\u002Fjellyfin.votre-domaine.com\u002Fhealth` depuis votre poste local.",{"type":159,"body":160},"tip","Gardez Plex désactivé (pas désinstallé) pendant les 48 premières heures après la migration. Le snapshot VPS vous permet de revenir en arrière en moins de cinq minutes. Ne supprimez les fichiers de configuration Plex (`\u002Fvar\u002Flib\u002Fplexmediaserver`) qu'après avoir validé que tous vos clients fonctionnent correctement sur Jellyfin et Navidrome.",{"type":36,"title":162,"body":163},"Conclusion","36 000 serveurs Plex non patchés ne sont pas le signe d'un problème de vigilance individuelle : ils révèlent une dépendance structurelle à un éditeur propriétaire dont le cycle de patch est opaque. CVE-2026-96656 et CVE-2026-96651 montrent que cette dépendance a un coût mesurable. Jellyfin et Navidrome vous restituent le contrôle : pas d'authentification tierce, pas de relay cloud, pas d'abonnement pour l'accès distant. La migration prend moins d'une heure avec ce guide ; la bibliothèque est intacte à l'arrivée. Si vous hébergez vos médias sur un VPS root, il n'y a plus de raison d'attendre.","Hébergez Jellyfin sur un VPS root dès aujourd'hui","ServOrbit propose Jellyfin préconfiguré sur VPS root à partir de 99 DH\u002Fmois. Déploiement en un clic, reverse proxy Nginx inclus, sans abonnement ni cloud tiers.","Déployer Jellyfin sur VPS","\u002Fmarketplace\u002Fmedia\u002Fjellyfin",[169,189,208],{"id":170,"slug":171,"slugs":172,"title":176,"excerpt":177,"readTime":178,"views":179,"isPinned":19,"publishedAt":180,"updatedAt":181,"category":182,"categories":183,"featuredImage":30,"bgImage":31,"posterImage":185,"relatedSolution":186},84,"heberger-jellyfin",{"fr":171,"en":173,"ar":174,"es":175},"host-jellyfin-on-your-own-vps","استضافة-jellyfin-على-خادمك-الافتراضي-الخاص-vps","alojar-jellyfin-en-un-vps","Héberger Jellyfin sur VPS : guide complet 2026","Déployez Jellyfin self-hosted sur VPS avec Docker, nginx HTTPS, plugins, stockage et transcodage. Guide 2026 face à la hausse des tarifs Plex.",10,3,"2026-03-28T00:00:00+00:00","2026-09-07T11:26:10+00:00",{"id":23,"name":24,"slug":25,"color":26,"icon":27},[184],{"id":23,"name":24,"slug":25,"color":26,"icon":27},"\u002Fblog\u002Fcovers\u002Fheberger-jellyfin-poster.svg",{"categorySlug":187,"appSlug":188},"collaboration","jellyfin",{"id":190,"slug":191,"slugs":192,"title":196,"excerpt":197,"readTime":17,"views":18,"isPinned":19,"publishedAt":198,"updatedAt":199,"category":200,"categories":205,"featuredImage":30,"bgImage":31,"posterImage":207,"relatedSolution":30},98,"jellyfin-vs-plex",{"fr":191,"en":193,"ar":194,"es":195},"jellyfin-vs-plex-which-self-hosted-media-server","jellyfin-مقابل-plex-أي-خادم-وسائط-مستضاف-ذاتيا","jellyfin-vs-plex-que-servidor-multimedia-autoalojado","Jellyfin vs Plex : quel serveur multimédia auto-hébergé ?","Jellyfin vs Plex : comparatif pour choisir votre media-server auto-hébergé sur VPS — déploiement Docker, dépannage et migration vers Jellyfin 12.","2026-03-14T00:00:00+00:00","2026-09-10T13:10:43+00:00",{"id":201,"name":202,"slug":203,"color":204,"icon":203},5,"Comparatif","comparatif","bg-info\u002F10 text-info",[206],{"id":201,"name":202,"slug":203,"color":204,"icon":203},"\u002Fblog\u002Fcovers\u002Fjellyfin-vs-plex-poster.svg",{"id":209,"slug":210,"slugs":211,"title":215,"excerpt":216,"readTime":178,"views":18,"isPinned":19,"publishedAt":217,"updatedAt":21,"category":218,"categories":223,"featuredImage":30,"bgImage":31,"posterImage":225,"relatedSolution":30},382,"securite-vps-mises-a-jour-automatiques-debian-ubuntu",{"fr":210,"en":212,"ar":213,"es":214},"vps-automatic-security-updates-debian-ubuntu","تحديثات-أمان-تلقائية-vps-debian-ubuntu","actualizaciones-seguridad-vps-debian-ubuntu","Mises à jour de sécurité automatiques sur VPS Debian\u002FUbuntu","Configurez unattended-upgrades sur vos VPS Debian\u002FUbuntu pour automatiser les patches de sécurité et réduire la surface d'attaque de votre parc client.","2026-09-26T00:00:00+00:00",{"id":17,"name":219,"slug":220,"color":221,"icon":222},"Sécurité & Monitoring","securite-monitoring","bg-rose-500\u002F10 text-rose-400","security",[224],{"id":17,"name":219,"slug":220,"color":221,"icon":222},"\u002Fblog\u002Fcovers\u002Fsecurite-vps-mises-a-jour-automatiques-debian-ubuntu-poster.svg",1790693225507]