Sungrow, Passwortlose

Sungrow iSolarCloud: Passwortlose Lücke bedrohte 2,2 Millionen Solaranlagen

Veröffentlicht am: 07.10.2026 um 19:55 Uhr | Redaktion boerse-global.de

Ein Authentifizierungsfehler ermöglichte weitreichende Zugriffe; Sungrow behob die Schwachstelle laut Berichten binnen eines Tages.

Sungrow: Cloud-Sicherheitslücke gefährdete Millionen Solaranlagen
Moderne Solaranlage auf einem Hausdach unter blauem Himmel Illustration mit AI erstellt.

Eine gravierende Schwachstelle im Cloud-Dienst des Herstellers Sungrow hat erhebliche Risiken für die IT-Sicherheit von Photovoltaikanlagen offengelegt. Der Sicherheitsforscher Marlon Starkloff verschaffte sich Ende August 2026 ohne Eingabe eines Passworts Zugang zur Plattform iSolarCloud. Ein fehlerhafter Parameter im Anmeldeprozess ermöglichte es, die Authentifizierung vollständig zu umgehen.

Die Berechtigungen reichten dabei von normalen Profilen für Nutzer und Installationsunternehmen bis hin zu administrativen Zugängen des Herstellers selbst. Über diese Konten hätten Angreifer theoretisch Steuerungsbefehle an Solaranlagen und Batteriespeicher senden sowie Firmware-Updates einspielen können.

Sungrow reagierte auf den Vorfall zügig und schloss die Sicherheitslücke nach vorliegenden Berichten innerhalb eines Tages über einen Hotfix. Ein Eingriff in reale Anlagen vor Ort fand im Rahmen der Untersuchung nicht statt.

Potenzielle Bedrohung für die europäische Netzstabilität

Das Ausmaß der Schwachstelle war beträchtlich. Weltweit hätten potenziell 2,2 Millionen Solaranlagen ferngesteuert oder abgeschaltet werden können. Allein in Europa sind fast eine halbe Million Geräte im Einsatz, während in Deutschland rund 250.000 PV-Anlagen mit Sungrow-Wechselrichtern betrieben werden, die zusammen auf eine Spitzenleistung von 7,8 GW kommen.

Nach Analysen waren an den europäischen Servern Anlagen mit einer aggregierten Nennleistung von 10,07 GW angebunden. Eine Momentaufnahme der europäischen Plattform dokumentierte sogar knapp 18 GW zeitgleiche Einspeiseleistung.

Anzeige

Wer sich mit der Absicherung vernetzter Systeme befasst, erkennt schnell, dass Cyber-Risiken heute alle Lebensbereiche betreffen. Dieser kostenlose Report klärt auf, welche rechtlichen Pflichten und Bedrohungen Unternehmer jetzt kennen müssen. Kostenlosen Cyber-Security-Report jetzt herunterladen

Da das europäische Verbundnetz lediglich auf den plötzlichen Ausfall von bis zu 3 GW FCR (Frequency Containment Reserve) ausgelegt ist, warnten Fachleute vor drastischen Folgen: Ein simultaner Abreißeffekt in dieser Größenordnung hätte im Ernstfall weitreichende Stromausfälle auslösen können.

Zusätzliche Sicherheitsmängel verschärften die Lage. Über iSolarCloud war es jedem Installateurskonto möglich, Updates auf beliebigen europäischen Wechselrichtern anzustoßen, wobei die Installationsdateien nicht kryptografisch signiert waren. Zudem wies das niederländische DIVD auf eine weitere Lücke bei Sungrow hin, die es innerhalb von 20 Sekunden erlaubte, Datenströme von Anlagen mit insgesamt mehr als 400 MW Leistung einzusehen.

Wachsender Druck auf Regulierung und Hersteller

Vorfälle dieser Art häufen sich im Bereich der dezentralen Energieerzeugung. Bereits im Juli 2026 hatte der Chaos Computer Club (CCC) vor einer vergleichbaren Lücke beim Hersteller Hoymiles gewarnt. Behörden bemängeln angesichts dieser Entwicklungen fortlaufende Regulierungslücken im Markt für Wechselrichter.

Nach Angaben der IHK sind in Deutschland mehr als fünf Millionen Photovoltaikanlagen montiert. Konkrete Belege für koordinierte, massenhafte Angriffe oder exakte Zahlen tatsächlich gefährdeter Installationen liegen derzeit nicht vor.

IT-Sicherheitsexperten raten Betreibern gleichwohl dazu, Firmware-Updates stets zeitnah einzuspielen, sichere Kennwörter zu vergeben, Zugriffe über Cloud-Dienste zu minimieren und Wechselrichter in separaten WLAN-Netzwerken zu isolieren.

Anzeige

Die zunehmende Vernetzung technischer Anlagen erfordert proaktiven Schutz, um Sicherheitslücken zu schließen, bevor sie ausgenutzt werden können. Experten erklären im kostenlosen E-Book, wie man sich wirksam absichert, bevor es zu spät ist. Gratis-Checkliste für IT-Sicherheit sichern

Strengere gesetzliche Vorgaben sollen künftig greifen. Der EU Cyber Resilience Act sieht verschärfte Verpflichtungen zu Sicherheitsaktualisierungen vor.

Zudem greifen im Herbst 2026 neue Meldepflichten für schwerwiegende Störungen und aktiv ausgenutzte Schwachstellen. Ab dem 11. Dezember 2027 dürfen digitale Produkte in der Europäischen Union nur noch in den Verkehr gebracht werden, wenn sie die Bestimmungen des Gesetzes erfüllen.

Dass die Industrie hierbei Nachholbedarf hat, zeigt der aktuelle ONEKEY IoT & OT Cybersecurity Report 2026 auf Basis von 200 befragten deutschen Industrieunternehmen: Lediglich 18 % führten eine Software-Stückliste (SBOM) für alle relevanten Produkte, während 39 % ihre Programme nur teilweise erfassten und 24 % bislang gänzlich auf eine solche Dokumentation verzichteten. In den bestehenden Listen hielten lediglich 13 % der Betriebe bekannte Schwachstellen fest.

Disclaimer...

de | wissenschaft | 70258444 |