El fabricante de microinversores Hoymiles ha anunciado un firmware que se publicará el 30 de agosto de 2026 para corregir las graves vulnerabilidades detectadas por el Chaos Computer Club (CCC) en sus equipos. La asociación de hackers había advertido la semana anterior de que, a través del protocolo DTU propietario empleado en las conexiones por radio, un atacante podía manipular, apagar o destruir los dispositivos a cientos de metros de distancia sin autenticación. El protocolo utiliza la banda ISM de 868 MHz, lo que aporta más alcance que el Wi-Fi, pero carece de cifrado; como mecanismo de seguridad solo se valida los últimos ocho dígitos del número de serie, dato que el propio equipo transmite al recibir un comando de broadcast.
Según la información facilitada por Hoymiles a pv magazine, solo se verían afectados los modelos antiguos de la serie HM, descatalogados desde 2023, aunque el informe del CCC señala que las series más recientes HMS y HMT también son potencialmente vulnerables. La actualización implementará cifrado AES-128-CBC y se someterá a la evaluación de seguridad prevista en la directiva europea de equipos radioeléctricos RED EN 18031. Hasta la fecha de despliegue, la compañía recomienda no apagar ni sustituir los equipos y ha informado del calendario de medidas al Bundesamt für Sicherheit in der Informationstechnik (BSI). El cifrado también impedirá la interceptación de las comunicaciones para extraer números de serie.
