Wer eine Solaranlage mit Wechselrichter oder Speicher von Sungrow hat, kann sie über iSolarCloud, die Plattform des Herstellers, überwachen und steuern. Genau dort haben Sicherheitsforscher der Firma Jakkaru eine kritische Lücke entdeckt. Ohne Passwort kamen sie in fremde Konten und am Ende sogar an Administratorzugänge. Damit hätten sich Solaranlagen und Speicher aus der Ferne abschalten lassen. Inzwischen ist die Lücke geschlossen: Sungrow hat sie laut den Forschern innerhalb eines Tages nach der Meldung behoben.
Der Fall betrifft damit nicht nur einzelne Besitzer. Sungrow gehört neben Huawei zu den größten Herstellern von Wechselrichtern. Auch in Deutschland hat der Hersteller laut Jakkaru einen großen Marktanteil, im Handel findet man die Marke bei Wechselrichtern ebenso wie bei Heimspeichern.
Wie die Sungrow-Lücke funktionierte
Der Fehler steckte in der Anmeldung. Normalerweise prüft iSolarCloud beim Login Mailadresse und Passwort. Die Forscher änderten in der Anfrage an den Server nur eine einzige Angabe, nämlich die, auf welchem Weg man sich anmelden will. Danach reichte die Mailadresse, das Passwort prüfte die Plattform gar nicht mehr. Der Kontoinhaber bekam davon nichts mit, eine Benachrichtigung verschickte die Plattform laut Jakkaru nicht.
Über die Funktion zum Zurücksetzen des Passworts hätte ein Angreifer anschließend ein eigenes Passwort setzen und das Konto dauerhaft übernehmen können. Bei Administratoren war es kaum schwerer. Ihre Mailadressen ließen sich laut Jakkaru über den Aufbau der Konten und ein weiteres Datenleck herausfinden.
Wie schwer die Schwachstelle wiegt, zeigt ihre offizielle Einstufung: In der US-Schwachstellendatenbank NVD steht sie inzwischen unter der Nummer CVE-2026-107194. Auf der üblichen Bewertungsskala bis 10 kommt sie auf 9,2 Punkte, das gilt als kritisch.
Was mit Admin-Zugriff auf iSolarCloud möglich war
Mit einem übernommenen Administratorkonto hatte ein Angreifer laut Jakkaru Zugriff auf sämtliche Anlagen des jeweiligen Servers und konnte Solaranlagen, Wechselrichter und Batteriespeicher auflisten, umkonfigurieren, starten und stoppen. Auch eigene Gerätesoftware, also Firmware, ließ sich aufspielen, solange die Geräte mit der Cloud verbunden waren. Erreichbar waren außerdem alle Organisationen und Nutzer, darunter die Verwaltungskonten großer deutscher Solaranbieter wie 1KOMMA5° und Enpal.
Das mögliche Ausmaß ging deshalb weit über einzelne Konten hinaus. Sungrow betreibt iSolarCloud auf vier getrennten Servern für Europa, China, Australien und den Rest der Welt, und weil der Fehler in der Software der Plattform selbst steckte, betraf er laut Jakkaru alle vier. Die Forscher halten den Marktanteil von Sungrow in Europa inzwischen für so groß, dass ein Missbrauch im schlimmsten Fall Stromausfälle auslösen könnte. Laut ZEIT hätte ein Angreifer Hunderttausende Solaranlagen abschalten können.
Hinweise darauf, dass jemand die Lücke vor den Forschern ausgenutzt hat, nennt Jakkaru keine. Eine eigene Sicherheitsmeldung von Sungrow zu dem Fall gab es bis Mittwochabend nicht.
Bist du von der Sungrow-Lücke betroffen?
Betroffen war, wessen Anlage mit iSolarCloud verbunden ist. Mit dieser Lücke hattest du nichts zu tun, wenn bei dir kein Wechselrichter oder Speicher von Sungrow arbeitet. Bei Anlagen von Komplettanbietern wissen Besitzer allerdings nicht immer genau, welches Gerät im Keller hängt. Klarheit schaffen das Typenschild am Wechselrichter oder die Unterlagen zur Installation.
Selbst eingreifen mussten Besitzer nicht. Der Fehler saß in der Cloud und nicht auf den Geräten, Sungrow hat ihn dort behoben. Ein starkes Passwort hätte in diesem Fall nichts genützt, weil die Plattform es gar nicht geprüft hat.
Was Besitzer einer Solaranlage jetzt prüfen können
Der Fall zeigt trotzdem, woran eine vernetzte Anlage hängt. Wer sie per App steuert, verlässt sich auf die Sicherheit eines Servers, auf den er selbst keinen Einfluss hat.
Halte App und Firmware dennoch aktuell und nutze für das Konto ein Passwort, das du nirgends sonst verwendest. Achte außerdem auf Hinweise des Herstellers oder deines Installateurs. Gegen eine Lücke wie bei Sungrow hilft das nicht, gegen gewöhnliche Kontoübernahmen aber schon.
Jakkaru rät, die Anlage möglichst nur für Firmware-Updates mit dem Internet zu verbinden. Ob das geht, hängt vom System ab. Ohne Cloud fallen je nach Anlage die Überwachung per App oder die Fernwartung durch den Installateur weg. Bevor du die Verbindung kappst, frag deshalb nach, was danach noch funktioniert.
Hoymiles: ein anderer Fall bei Balkonkraftwerken
Dass Sicherheitslücken nicht nur zentrale Cloud-Plattformen treffen, zeigt ein anderer Fall bei Hoymiles. Mit Sungrow hat er nichts zu tun: Die Mikrowechselrichter von Hoymiles stecken in vielen Balkonkraftwerken. Der Chaos Computer Club hatte im Juli gezeigt, dass die Funkverbindung dieser Geräte nicht verschlüsselt ist. Angreifer in Funkreichweite konnten Wechselrichter abschalten, umstellen oder mit fremder Firmware bespielen.
Seit dem 30. August bietet Hoymiles neue Firmware für die Baureihen HM, HMS und HMT an. Wer seine Anlage in der Hoymiles-Cloud angelegt hat, bekommt laut Hersteller eine Benachrichtigung in der App S-Miles Home und gibt das Update dort frei. Besitzer ohne Cloud-Konto melden sich über ein Formular im Self-Service-Center von Hoymiles. Nach dem Update funktionieren offene Lösungen wie OpenDTU und AhoyDTU nicht mehr, mit denen sich die Wechselrichter ohne die Cloud des Herstellers auslesen lassen.
Für Besitzer bleibt damit vor allem zweierlei: Wegen der geschlossenen Sungrow-Lücke besteht kein akuter Anlass zur Panik. Sie zeigt aber, dass bei einer vernetzten Solaranlage nicht nur der Wechselrichter selbst zählt, sondern auch die Sicherheit der Cloud dahinter.











