Kurze Meldung für Nutzer von Hoymiles-Wechselrichtern, die am Internet hängen. Im Juli 2026 hatte der Chaos Computer Club (CCC) vor gravierenden Schwachstellen im DTU-Protokoll des Herstellers Hoymiles gewarnt. Nun hat der Anbieter Firmware-Updates für verschiedene Modelle bereitgestellt, die die Schwachstellen schließen.
Wechselrichter des chinesischen Anbieters Hoymiles sind in vielen Solaranlagen (Dachmontage oder Balkonkraftwerke) verbaut. Der Hersteller fällt mitunter aber durch Schwachstellen auf. Manchmal ist dann Patchen mangels Firmware-Updates nicht möglich. Nun gibt es aber ein Firmware-Sicherheitsupdate.
Sicherheitslücken in Hoymiles-Wechselrichtern
Ich hatte es hier im Blog nicht aufgegriffen, aber im Juli 2026 hatte der Chaos Computer Club (CCC) vor gravierenden Schwachstellen im DTU-Protokoll des Herstellers Hoymiles gewarnt. Ein Sicherheitsforscher hatte in Kooperation mit dem Chaos Computer Club (CCC) verheerende Sicherheitslücken bei Wechselrichtern für Balkon- und Dachsolaranlagen des chinesischen Unternehmens Hoymiles entdeckt.
Die Schwachstellen ermöglichen mit Bauteilen aus der Grabbelkiste PV-Anlagen quasi (durch manipulierte Updates) im Vorbeifahren per WiFi-Verbindung abzuschalten oder dauerhaft physisch zu zerstören. Denn die "geheimen" Schlüssel zur Steuerung der Anlagen waren komplett ungeschützt. Das chinesische Unternehmen Hoymiles stellt sich bisher taub, hieß es vom CCC. Der CCC hatte die Details im Beitrag Blinkenlights mit Balkonsolar veröffentlicht.
Hoymiles stellt Firmware-Update bereit
Die öffentliche Berichterstattung über die obigen Schwachstellen scheint gewirkt zu haben. Heute bin ich über folgenden Mastodon-Post des CCC darauf aufmerksam geworden, dass Hoymiles Sicherheitsupdates der Firmware diverser Wechselrichter bereitstellt, die die Schwachstellen im DTU-Protokoll schließen sollen.
Die Redaktion von heise hat diesen Sachverhalt in diesem Beitrag zusammen gefasst. Betroffen sich die Wechserichter-Familien HM und HMS/HMT. Hoymiles hat die beiden nachfolgenden Supportbeiträge mit einigen Informationen zu den Firmware-Updates veröffentlicht.
- Bekanntmachung zum Sicherheitsupdate der Hoymiles HM-Mikrowechselrichter – es stehen Updates für die Wechselrichter HM-1000, HM-1200, HM-1500, HM-800, HM-700, HM-600, HM-400, HM-350 und HM-300 bereit.
- Bekanntmachung zum Sicherheitsupdate der Hoymiles HMS/HMT-Mikrowechselrichter – es stehen Updates für die Wechselrichter HMT-2000-4T, HMT-1800-4T, HMT-1600-4T, HMS-2000-4T, HMS-1800-4T, HMS-1600-4T, HMS-1000-2T, HMS-900-2T, HMS-800-2T, HMS-700-2T, HMS-600-2T, HMS-500-1T, HMS-450-1T, HMS-400-1T, HMS-350-1T und HMS-300-1T zur Verfügung.
Nach dem Sicherheitsupdate sind Drittanbieter-Produkte – wie z. B. OpenDTU und AhoyDTU – für die offene Datenkommunikation nicht mehr kompatibel, merkt Hoymiles an. In den obigen Bekanntmachungen gibt Hoymiles per FAQ Hilfestellung zu den Updates. heise stellt im Artikel hier fest, dass unklar sei, wie die Firmware-Updates auf Wechselrichter installiert werden können, wenn diese nicht per DTU-Protokoll angebunden sind.
Ähnliche Artikel:
SigEnergy-Wechselrichter: App gibt Fremddaten preis (DSGVO-Bezug)
Hoymiles-Wechselrichter: DTU verursacht Funkstörungen
Deye-Wechselrichter arbeitet nach Firmware-Update nicht mehr (19. Dez. 2024)




MVP: 2013 – 2016




