Homey dicht kritiek lek, maar zegt er weinig over
In dit artikel:
Homey heeft firmwareversie 13.4.1 uitgebracht voor de Homey Pro, Homey Pro mini en de zelf te draaien serversoftware. De update verhelpt volgens het Nederlands-Koreaanse smart-homebedrijf een kritieke kwetsbaarheid. Daarnaast lost de software problemen op met Z-Wave-verbindingen naar oudere apparaten en met Matter.
De kwetsbaarheid werd gemeld door een externe beveiligingsonderzoeker via het proces voor gecoördineerde openbaarmaking. Homey zegt geen bewijs te hebben gevonden dat het lek is misbruikt. Het bedrijf geeft voorlopig geen details over de aard van de kwetsbaarheid: een CVE-nummer, ernstscore en informatie over de mogelijke aanval ontbreken. Daardoor is niet duidelijk of misbruik vanaf internet mogelijk was of dat een aanvaller al toegang tot het lokale netwerk nodig had. Terughoudendheid kan aanvallen helpen voorkomen zolang gebruikers nog niet hebben bijgewerkt, maar meer informatie zou later alsnog wenselijk zijn.
Gebruikers met een oudere firmwareversie krijgen per e-mail een waarschuwing. De update kan in de Homey-app worden gecontroleerd via ‘Meer’, ‘Instellingen’, ‘Updates’ en ‘Controleer op Updates’. Wie de serversoftware op eigen hardware draait, moet die afzonderlijk bijwerken; dat gebeurt niet automatisch via de app. Automatische updates inschakelen wordt aangeraden.
De melding maakt ook duidelijk dat de ondersteuning per model verschilt. Homey belooft minimaal vijf jaar softwareondersteuning na introductie. Volgens de ondersteuningspagina krijgen de Homey Pro mini en de Homey Pro-modellen uit begin 2023 en 2026 updates tot minstens juni 2031. De Homey Pro-modellen uit 2016 tot en met 2019 worden niet genoemd. Eigenaren van die oudere hubs moeten in de app controleren of firmware 13.4.1 beschikbaar is. Als dat niet zo is, moeten zij afwegen of ze een mogelijk niet langer beveiligd apparaat op hun netwerk willen blijven gebruiken.
De Europese Cyber Resilience Act verandert vanaf 11 september 2026 de meldingsverplichtingen voor fabrikanten. Daadwerkelijk misbruikte kwetsbaarheden en ernstige incidenten moeten dan binnen 24 uur voorlopig, binnen 72 uur volledig en binnen veertien dagen definitief worden gemeld. Een door een onderzoeker gevonden en vóór misbruik verholpen lek valt daar niet automatisch onder. Ruimere verplichtingen, zoals het publiceren van kwetsbaarheidsinformatie, gaan volgens het artikel pas eind 2027 in.
De belangrijkste praktische les is dat smarthomehubs vaak permanent aan het netwerk hangen, maar niet vanzelf om updates vragen. Homey stuurt gebruikers nu actief een e-mail, wat helpt, maar gebruikers doen er goed aan automatische updates aan te zetten en hun overige smarthomeapparaten jaarlijks te controleren op ondersteuning.
De Oranjezomer: Theo Janssen ziet op tegen één ding bij Studio Sport: ‘Ik vind het altijd een beetje ongemakkelijk’