Sungrow iSolarCloud: Login-Lücke hätte 470.000 Solaranlagen abschalten können
Veröffentlicht am: 07.10.2026 um 22:55 Uhr | Redaktion boerse-global.de
Sicherheitsforscher haben eine gravierende Schwachstelle im Cloud-Portal iSolarCloud des Herstellers Sungrow offengelegt. Über den fehlerhaften Anmeldeprozess war es möglich, unbefugt auf zentrale Verwaltungskonten zuzugreifen und potenziell rund 470.000 Solaranlagen in Europa gleichzeitig abzuschalten. Dies geht aus übereinstimmenden Medienberichten vom 7. Oktober 2026 hervor.
Marlon Starkloff, Geschäftsführer des IT-Sicherheitsunternehmens Jakkaru, gelangte Ende August 2026 ohne Passworteingabe über einen Login-Fehler in Nutzer-, Management- und Administratorkonten der Sungrow-Cloud.
Wie Starkloff und sein Team demonstrierten, reichten wenige Schritte aus, um die zentrale Steuerung der Systeme zu übernehmen. Dadurch hätten sich theoretisch sämtliche über die Plattform verwalteten Anlagen in Europa per Fernzugriff deaktivieren lassen.
Hohe Last am Verbundnetz und globale Reichweite
Das Ausmaß der Sicherheitslücke betraf beträchtliche Stromerzeugungskapazitäten. Allein in Deutschland waren knapp 250.000 Sungrow-Anlagen mit einer Spitzenleistung von insgesamt 7,8 GW an das System angebunden. Das Europa-Panel der Sungrow-Cloud zeigte Ende August 2026 eine Echtzeitleistung von 17,59 GW an, zeitweise waren rund 18 GW über das Portal erreichbar.
Der Vorfall zeigt, wie anfällig digitale Schnittstellen ohne moderne Absicherung sind – allein in Deutschland werden Millionen Online-Konten pro Quartal zum Ziel von Angriffen. Dieser kostenlose Report erklärt, wie Sie mit der neuen Passkey-Technologie Ihre Logins bei Diensten wie Amazon oder WhatsApp immun gegen Phishing machen. Passkey-Ratgeber jetzt kostenlos anfordern
Auf den europäischen Servern der Cloud hingen Anlagen mit rund 10 GW Nennleistung – laut einer Analyse exakt 10,07 GW –, darunter auch Großinstallationen wie jene eines Betreibers mit mehr als 500 Geräten zu je 250 kW.
Ein plötzlicher Eingriff dieser Größenordnung hätte gravierende Folgen für die Stabilität der Energieversorgung haben können. Netzbetreiber im kontinentaleuropäischen Verbundnetz halten üblicherweise eine Reserve für den plötzlichen Ausfall von 3 GW vor.
Laut Fachleuten kann bereits ein spontaner Wegfall von etwa 3 GW unkontrollierte Stromausfälle auslösen. Nach Angaben von Jakkaru waren weltweit potenziell rund 2,2 Millionen Solaranlagen über das System abschaltbar oder mit Schadsoftware manipulierbar.
Wer sich mit der Sicherheit vernetzter Infrastrukturen befasst, erkennt schnell, dass veraltete Passwörter oft das schwächste Glied in der Kette darstellen. Erfahren Sie in diesem kostenlosen Leitfaden, wie Sie Ihre privaten und geschäftlichen Konten durch biometrische Verfahren dauerhaft vor unbefugten Zugriffen schützen. Gratis-Report: Passwortlos und sicher anmelden
Manipulationen über Firmware und weitere Schwachstellen
Ergänzende Analysen zeigten weitere Einfallstore. Über die Sungrow-Cloud ließ sich manipulierte Firmware auf fremde Wechselrichter aufspielen, wozu bereits ein frei anlegbares Installateurkonto ausreichte. Das Dutch Institute for Vulnerability Disclosure (DIVD) konnte über eine zweite Sungrow-Lücke binnen 20 Sekunden Datenströme fremder Photovoltaikanlagen mit einer Gesamtleistung von mehr als 400 MW einsehen.
Zudem dokumentierte der Sicherheitsforscher Mirko Ross Schwachstellen in der digitalen Infrastruktur des Herstellers, über die sich Steuerungsbefehle an verbundene Geräte übermitteln ließen. Ein Beleg für eine bereits erfolgte massenhafte Kontrolle deutscher Anlagen lag dabei allerdings nicht vor, und eine konkrete Anzahl gefährdeter Geräte ließ sich daraus nicht ableiten.
Als Angriffstechnik wurde das Ausnutzen öffentlich erreichbarer Anwendungen dokumentiert, wogegen Netzwerksegmentierung und die Durchsetzung von Regeln für Web Application Firewalls als Schutzmaßnahmen dienen.
Schnelle Fehlerbehebung und regulatorische Lücken
Sungrow reagierte zügig auf die Meldung und schloss die primäre Sicherheitslücke binnen eines Tages über einen Hotfix. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) stufte den Vorfall dennoch als kritisch ein. BSI-Chefin Claudia Plattner hatte bereits im Sommer 2025 vor der Gefahr großangelegter Cyberangriffe auf Wechselrichter gewarnt.
Behörden weisen in diesem Zusammenhang auf fortbestehende Regulierungslücken hin, da Wechselrichter bislang kaum als kritische Infrastruktur eingestuft sind. Das NIS2-Regelwerk für den Energiesektor tritt laut der Bundesnetzagentur frühestens 2027 in Kraft.
Auf europäischer Ebene greifen unterdessen andere Vorgaben: Ab dem 1. November sind Wechselrichter von Anbietern, die als Hochrisiko-Hersteller gelten, bei EU-geförderten Projekten ausgeschlossen.
