Homey, het Nederlands-Koreaanse smart home bedrijf, heeft firmwareversie 13.4.1 uitgebracht. Volgens het bedrijf fixt deze een kritieke kwetsbaarheid. Gebruikers met een oudere versie krijgen daar per e-mail bericht over. Het lek werd gemeld door een externe beveiligingsonderzoeker via het meldproces voor gecoördineerde openbaarmaking, en Homey zegt geen bewijs te hebben gezien dat het is misbruikt.
De update is er voor de Homey Pro, de Homey Pro mini en de serversoftware die je zelf kunt draaien. Verder lost hij problemen op met Z-Wave-verbindingen naar oudere apparaten en een aantal fouten in Matter.
Doe dit eerst, lees daarna verder
Wacht niet op meer informatie, want die is er voorlopig niet. Open de Homey-app, ga naar Meer, dan Instellingen, dan Updates, en kies Controleer op Updates.
Draai je de serversoftware zelf op eigen hardware, dan moet je die apart bijwerken; die volgt niet automatisch met de app mee. En zet meteen automatische updates aan als je dat nog niet had gedaan, want daarover verderop meer.
Wat Homey niet zegt, en waarom dat uitmaakt
Er staat opvallend weinig in deze melding. Er is geen CVE-nummer, geen ernstscore, en geen omschrijving van wat een aanvaller met dit lek zou kunnen doen.
Dat laatste is bij dit soort apparaten geen academische vraag. Een Homey is geen los gadget maar de centrale die je verlichting, je thermostaat, je rolluiken en bij sommige gebruikers ook je sloten aanstuurt, en die permanent aan je netwerk hangt met een verbinding naar buiten.
De vraag die je zou willen beantwoord zien is dus eenvoudig: was dit lek vanaf internet te misbruiken, of alleen door iemand die al op je eigen wifi zat? Dat verschil bepaalt of dit iets is wat vandaag moest gebeuren of iets wat volgende week ook nog kon.
Er is ook een argument om dat níét te publiceren: zolang veel gebruikers nog niet hebben bijgewerkt, is een gedetailleerde beschrijving een handleiding voor aanvallers. Dat is een reële afweging en het pleit voor terughoudendheid in de eerste dagen. Maar het pleit niet voor terughoudendheid daarna, en het verklaart niet waarom er geen ernstscore bij staat.
Geen bewijs van misbruik is iets anders dan geen misbruik
Nog een zinsnede om precies te lezen. Homey zegt geen bewijs te hebben gezien dat de kwetsbaarheid is misbruikt.
Dat is niet hetzelfde als de mededeling dat er niets is gebeurd. Het betekent dat er niets is gevonden, en hoeveel dat waard is hangt volledig af van hoe goed een fabrikant kan zien wat er op de apparaten van klanten gebeurt. Bij een lokaal draaiend kastje bij mensen thuis is dat zicht per definitie beperkt.
Het is geen reden voor paniek en er is geen aanwijzing dat er iets mis is. Het is wel een reden om de zin te lezen zoals hij er staat en niet zoals hij aanvoelt.
Over drie weken gelden er nieuwe regels
Dit soort meldingen gaat er binnenkort anders uitzien, en de datum is dichtbij. Vanaf 11 september 2026 gelden de meldplichten uit de Europese Cyber Resilience Act.
Fabrikanten van producten met digitale elementen moeten dan actief misbruikte kwetsbaarheden en ernstige incidenten melden bij hun nationale responsteam: een eerste waarschuwing binnen 24 uur, een volledige melding binnen 72 uur en een eindrapport binnen veertien dagen nadat er een oplossing is.
Let wel op de reikwijdte, want die wordt in de berichtgeving vaak te ruim uitgelegd. Die meldplicht gaat over kwetsbaarheden die daadwerkelijk worden misbruikt. Een kritiek lek dat door een onderzoeker wordt gevonden en netjes wordt gedicht voordat er iets mee gebeurt, zoals hier, valt daar niet automatisch onder. De bredere verplichtingen voor fabrikanten, waaronder het publiceren van informatie over kwetsbaarheden, gaan pas eind 2027 in.
Heb je een oudere Homey, controleer dan of dit je bereikt
Hier zit het punt dat je het meest kan raken en dat in geen enkel bericht staat. Homey belooft software-ondersteuning voor minimaal vijf jaar na introductie, en op de eigen ondersteuningspagina staan drie modellen als ondersteund: de Homey Pro mini, de Homey Pro uit begin 2023 en de Homey Pro uit 2026. Die eerste twee krijgen updates tot minstens juni 2031.
De Homey Pro uit de periode 2016 tot 2019 staat niet in dat rijtje. Heb je zo’n exemplaar, en dat zijn er hier nogal wat sinds wij die destijds testten, kijk dan in de app welke firmwareversie er draait en of er überhaupt een update wordt aangeboden.
Krijg je die niet, dan is de vervolgvraag wat je met dat apparaat doet. Een hub zonder beveiligingsupdates op je netwerk laten hangen is een andere afweging dan een oude telefoon in een la leggen.
Een hub waarschuwt je nergens voor, en dat is het echte probleem
Hier zit de les die verder gaat dan deze ene update. Je telefoon zeurt net zo lang tot je bijwerkt, en je laptop doet dat ook. Een smarthomehub doet dat niet: die staat in de meterkast, doet zijn werk en vraagt nooit ergens om.
Precies daarom is het te prijzen dat Homey hier actief een e-mail heeft gestuurd aan gebruikers met een oude versie in plaats van het stilletjes in een changelog te zetten. Dat is hoe het hoort en het gebeurt lang niet altijd.
Voor jezelf is de conclusie eenvoudiger. Zet automatische updates aan op elk apparaat in huis dat je niet dagelijks in handen hebt, en loop de rest van je smarthomeapparatuur een keer per jaar langs op de vraag of ze nog updates krijgen. Dat is saai werk, maar het is precies het werk dat niemand namens jou doet.