Sungrow, Passwortlose

Sungrow iSolarCloud: Passwortlose LĂŒcke bedrohte 2,2 Millionen Solaranlagen

Veröffentlicht am: 07.10.2026 um 19:55 Uhr | Redaktion boerse-global.de

Ein Authentifizierungsfehler ermöglichte weitreichende Zugriffe; Sungrow behob die Schwachstelle laut Berichten binnen eines Tages.

Sungrow: Cloud-SicherheitslĂŒcke gefĂ€hrdete Millionen Solaranlagen
Moderne Solaranlage auf einem Hausdach unter blauem Himmel Illustration mit AI erstellt.

Eine gravierende Schwachstelle im Cloud-Dienst des Herstellers Sungrow hat erhebliche Risiken fĂŒr die IT-Sicherheit von Photovoltaikanlagen offengelegt. Der Sicherheitsforscher Marlon Starkloff verschaffte sich Ende August 2026 ohne Eingabe eines Passworts Zugang zur Plattform iSolarCloud. Ein fehlerhafter Parameter im Anmeldeprozess ermöglichte es, die Authentifizierung vollstĂ€ndig zu umgehen.

Die Berechtigungen reichten dabei von normalen Profilen fĂŒr Nutzer und Installationsunternehmen bis hin zu administrativen ZugĂ€ngen des Herstellers selbst. Über diese Konten hĂ€tten Angreifer theoretisch Steuerungsbefehle an Solaranlagen und Batteriespeicher senden sowie Firmware-Updates einspielen können.

Sungrow reagierte auf den Vorfall zĂŒgig und schloss die SicherheitslĂŒcke nach vorliegenden Berichten innerhalb eines Tages ĂŒber einen Hotfix. Ein Eingriff in reale Anlagen vor Ort fand im Rahmen der Untersuchung nicht statt.

Potenzielle Bedrohung fĂŒr die europĂ€ische NetzstabilitĂ€t

Das Ausmaß der Schwachstelle war betrĂ€chtlich. Weltweit hĂ€tten potenziell 2,2 Millionen Solaranlagen ferngesteuert oder abgeschaltet werden können. Allein in Europa sind fast eine halbe Million GerĂ€te im Einsatz, wĂ€hrend in Deutschland rund 250.000 PV-Anlagen mit Sungrow-Wechselrichtern betrieben werden, die zusammen auf eine Spitzenleistung von 7,8 GW kommen.

Nach Analysen waren an den europÀischen Servern Anlagen mit einer aggregierten Nennleistung von 10,07 GW angebunden. Eine Momentaufnahme der europÀischen Plattform dokumentierte sogar knapp 18 GW zeitgleiche Einspeiseleistung.

Anzeige

Wer sich mit der Absicherung vernetzter Systeme befasst, erkennt schnell, dass Cyber-Risiken heute alle Lebensbereiche betreffen. Dieser kostenlose Report klĂ€rt auf, welche rechtlichen Pflichten und Bedrohungen Unternehmer jetzt kennen mĂŒssen. Kostenlosen Cyber-Security-Report jetzt herunterladen

Da das europĂ€ische Verbundnetz lediglich auf den plötzlichen Ausfall von bis zu 3 GW FCR (Frequency Containment Reserve) ausgelegt ist, warnten Fachleute vor drastischen Folgen: Ein simultaner Abreißeffekt in dieser GrĂ¶ĂŸenordnung hĂ€tte im Ernstfall weitreichende StromausfĂ€lle auslösen können.

ZusĂ€tzliche SicherheitsmĂ€ngel verschĂ€rften die Lage. Über iSolarCloud war es jedem Installateurskonto möglich, Updates auf beliebigen europĂ€ischen Wechselrichtern anzustoßen, wobei die Installationsdateien nicht kryptografisch signiert waren. Zudem wies das niederlĂ€ndische DIVD auf eine weitere LĂŒcke bei Sungrow hin, die es innerhalb von 20 Sekunden erlaubte, Datenströme von Anlagen mit insgesamt mehr als 400 MW Leistung einzusehen.

Wachsender Druck auf Regulierung und Hersteller

VorfĂ€lle dieser Art hĂ€ufen sich im Bereich der dezentralen Energieerzeugung. Bereits im Juli 2026 hatte der Chaos Computer Club (CCC) vor einer vergleichbaren LĂŒcke beim Hersteller Hoymiles gewarnt. Behörden bemĂ€ngeln angesichts dieser Entwicklungen fortlaufende RegulierungslĂŒcken im Markt fĂŒr Wechselrichter.

Nach Angaben der IHK sind in Deutschland mehr als fĂŒnf Millionen Photovoltaikanlagen montiert. Konkrete Belege fĂŒr koordinierte, massenhafte Angriffe oder exakte Zahlen tatsĂ€chlich gefĂ€hrdeter Installationen liegen derzeit nicht vor.

IT-Sicherheitsexperten raten Betreibern gleichwohl dazu, Firmware-Updates stets zeitnah einzuspielen, sichere Kennwörter zu vergeben, Zugriffe ĂŒber Cloud-Dienste zu minimieren und Wechselrichter in separaten WLAN-Netzwerken zu isolieren.

Anzeige

Die zunehmende Vernetzung technischer Anlagen erfordert proaktiven Schutz, um SicherheitslĂŒcken zu schließen, bevor sie ausgenutzt werden können. Experten erklĂ€ren im kostenlosen E-Book, wie man sich wirksam absichert, bevor es zu spĂ€t ist. Gratis-Checkliste fĂŒr IT-Sicherheit sichern

Strengere gesetzliche Vorgaben sollen kĂŒnftig greifen. Der EU Cyber Resilience Act sieht verschĂ€rfte Verpflichtungen zu Sicherheitsaktualisierungen vor.

Zudem greifen im Herbst 2026 neue Meldepflichten fĂŒr schwerwiegende Störungen und aktiv ausgenutzte Schwachstellen. Ab dem 11. Dezember 2027 dĂŒrfen digitale Produkte in der EuropĂ€ischen Union nur noch in den Verkehr gebracht werden, wenn sie die Bestimmungen des Gesetzes erfĂŒllen.

Dass die Industrie hierbei Nachholbedarf hat, zeigt der aktuelle ONEKEY IoT & OT Cybersecurity Report 2026 auf Basis von 200 befragten deutschen Industrieunternehmen: Lediglich 18 % fĂŒhrten eine Software-StĂŒckliste (SBOM) fĂŒr alle relevanten Produkte, wĂ€hrend 39 % ihre Programme nur teilweise erfassten und 24 % bislang gĂ€nzlich auf eine solche Dokumentation verzichteten. In den bestehenden Listen hielten lediglich 13 % der Betriebe bekannte Schwachstellen fest.

Disclaimer...

de | wissenschaft | 70258444 |