Eine Lücke in der Sungrow-Cloud hätte Hunderttausende Solaranlagen fernsteuerbar gemacht. Was das für Unternehmen mit eigener PV-Anlage bedeutet und welche Schritte jetzt sinnvoll sind.

Ende August 2026 fand ein Sicherheitsforscher eine Lücke in der Hersteller-Cloud von Sungrow. Über sie hätten sich Solaranlagen in ganz Europa ohne Passwort starten, stoppen und mit fremder Software bespielen lassen. Sungrow hat die Lücke geschlossen, nach eigener Aussage wurde sie nicht ausgenutzt. Für Unternehmen bleibt trotzdem eine Frage: Welche Geräte in Ihrem Netz sprechen mit einer fremden Cloud, und wer kommt darüber an sie heran?
Sungrow ist einer der größten Hersteller von Wechselrichtern. Das sind die Geräte, die den Solarstrom vom Dach in nutzbaren Strom umwandeln. Viele dieser Anlagen sind an die Hersteller-Plattform iSolarCloud angebunden. Dort sehen Betreiber ihre Erträge, und Installateure können Anlagen aus der Ferne warten.
Marlon Starkloff von der Kasseler Sicherheitsfirma Jakkaru entdeckte im Anmeldevorgang dieser Plattform einen Fehler. Mit einem einzigen veränderten Wert in der Anmeldeanfrage ließ das System ihn ohne Passwort hinein, und der Kontoinhaber erfuhr davon nichts. Über Nutzerkonten und Konten großer Solarvertriebe gelangte er bis in die Verwaltungskonten von Sungrow.
Laut Recherche der ZEIT hingen allein in Deutschland rund 250.000 Anlagen mit zusammen etwa 7,8 Gigawatt Spitzenleistung an der Plattform. Ein Screenshot von Ende August zeigt für die europäische Plattform eine momentane Erzeugung von knapp 18 Gigawatt (ZfK). Zum Vergleich: Das europäische Stromnetz ist darauf ausgelegt, den plötzlichen Ausfall von rund 3 Gigawatt abzufangen.
Nach Einschätzung der Forscher hätte ein Angreifer über die Plattform:
Getestet wurde das an echten Anlagen nicht. Bundesnetzagentur und BSI bestätigen aber, dass Plattformen, über die sich so viel Leistung zentral steuern lässt, für das Stromnetz kritisch sind.
Sungrow hat die Lücke nach eigenen Angaben wenige Tage nach der Meldung vollständig geschlossen. Die Auswertung der Protokolle habe keinen Hinweis auf Missbrauch durch Dritte ergeben, Kunden und Installateure müssten nichts weiter tun. Zusätzlich hat das Unternehmen eine unabhängige Sicherheitsprüfung beauftragt (pv magazine, Borns IT-Blog).
Die Lücke lag beim Hersteller. Als Betreiber hätten Sie sie weder bemerken noch verhindern können. Trotzdem zeigt der Fall ein Muster, das in fast jedem Unternehmen vorkommt.
Viele Betriebe haben in den letzten Jahren eine PV-Anlage aufs Dach gesetzt. Der Datenlogger oder Wechselrichter hängt dann meist per Kabel oder WLAN im Firmennetz, oft eingerichtet vom Installateur und danach nie wieder angesehen. Dasselbe gilt für Videokameras, Zutrittssysteme, Heizungssteuerungen und Wallboxen. Fast alle diese Geräte melden sich bei einer Cloud ihres Herstellers. Und fast alle tauchen in keiner IT-Inventarliste auf.
Bei PV-Anlagen kommt etwas hinzu: Installateur und Vertrieb haben oft über eigene Konten dauerhaft Zugriff. Genau über solche Konten führte im Sungrow-Fall der Weg bis in die Verwaltungsebene des Herstellers.
Damit stehen im Netz Geräte, die niemand betreut, die selten Updates bekommen und über die ein fremdes Unternehmen eine dauerhafte Verbindung nach draußen hält. Verbindliche Sicherheitsvorgaben für solche Hersteller-Clouds gibt es bisher kaum. Wechselrichter gelten derzeit nicht als kritische Produkte. Bis sich das ändert, müssen Sie selbst darauf achten.
Die Solaranlage auf dem Dach ist für die meisten Unternehmen eine Energiefrage. Der Sungrow-Fall zeigt, dass sie auch eine IT-Frage ist. Den Hersteller können Sie nicht absichern. Ihr eigenes Netz schon.
Sie wissen nicht genau, welche Geräte in Ihrem Netz mit welcher Cloud sprechen? Das klären wir am besten im persönlichen Gespräch.
FAQ
Kurz und konkret beantwortet.
Betroffen waren Anlagen mit Sungrow-Wechselrichtern, die an die iSolarCloud angebunden sind. Laut Hersteller ist die Lücke geschlossen und wurde nicht ausgenutzt.
Sungrow sieht keinen Handlungsbedarf für Betreiber. Unabhängig davon lohnt sich ein Blick auf Netztrennung und Fernzugriffe, denn das schützt auch gegen künftige Lücken bei anderen Herstellern.
Die Forscher empfehlen, Anlagen möglichst nur für Updates mit dem Internet zu verbinden. Ob das bei Ihrer Anlage geht, ohne Ertragsanzeige oder Garantie zu verlieren, klären Sie am besten mit Ihrem Installateur.
Nein. Das gleiche Muster gilt für alle Geräte mit Hersteller-Cloud, etwa Kameras, Zutrittssysteme, Heizungen und Wallboxen.
Weiterlesen

Sicherheit

Sicherheit

Sicherheit
Fragen zu Ihrem Projekt?
Ob IT-Sicherheit oder ein anderes Thema — wir schauen uns Ihre Situation an und sagen Ihnen ehrlich, was sinnvoll ist.
Kontakt aufnehmenKostenlose Erstberatung
Unverbindlich und ohne Fachchinesisch. Wählen Sie den Weg, der Ihnen am liebsten ist.
4,7 ★ GoogleAntwort in unter 4 Stundenpersönlich seit 2002
Rückruf anfordern
Innerhalb von 4 Stunden — kostenlos und unverbindlich.
Wir melden uns innerhalb von 4 Stunden bei Ihnen.
Bewirb dich in 2 Minuten
Ohne Anschreiben-Zwang. Wähl den Weg, der dir am liebsten ist.
26 Kolleg:innenseit 2002 im RheinlandRückmeldung zeitnah
Rückruf anfordern
Zeitnah — kostenlos und unverbindlich.
Wir melden uns zeitnah bei dir.