wattmoves
  • News
  • Mobilität
  • E-Bike
    • E-Bikes
    • Tests
    • Motoren & Systeme
    • Komponenten & Zubehör
    • Ratgeber
    • Wartung & Pflege
    • Branche & Markt
  • E-Scooter
    • Tests
  • Energie
    • Balkonkraftwerke
    • Powerstationen
  • 3D-Druck
  • Smart-Life
  • Angebote
kein Ergebnis
Zeige alle Ergebnisse
  • News
  • Mobilität
  • E-Bike
    • E-Bikes
    • Tests
    • Motoren & Systeme
    • Komponenten & Zubehör
    • Ratgeber
    • Wartung & Pflege
    • Branche & Markt
  • E-Scooter
    • Tests
  • Energie
    • Balkonkraftwerke
    • Powerstationen
  • 3D-Druck
  • Smart-Life
  • Angebote
kein Ergebnis
Zeige alle Ergebnisse
wattmoves
kein Ergebnis
Zeige alle Ergebnisse
Home Energie

Sungrow-Sicherheitslücke hätte hunderttausende Solaranlagen steuern können: Was das für PV-Betreiber bedeutet

von Steffen Zahn
7. Oktober 2026
in Energie
Sungrow-App iSolarCloud auf mehreren Smartphones, über die Besitzer ihre Solaranlage überwachen

Über die App iSolarCloud behalten Besitzer ihre Sungrow-Anlage im Blick. (Bild: Sungrow)

Wer eine Solaranlage mit Wechselrichter oder Speicher von Sungrow hat, kann sie über iSolarCloud, die Plattform des Herstellers, überwachen und steuern. Genau dort haben Sicherheitsforscher der Firma Jakkaru eine kritische Lücke entdeckt. Ohne Passwort kamen sie in fremde Konten und am Ende sogar an Administratorzugänge. Damit hätten sich Solaranlagen und Speicher aus der Ferne abschalten lassen. Inzwischen ist die Lücke geschlossen: Sungrow hat sie laut den Forschern innerhalb eines Tages nach der Meldung behoben.

Anzeige

Der Fall betrifft damit nicht nur einzelne Besitzer. Sungrow gehört neben Huawei zu den größten Herstellern von Wechselrichtern. Auch in Deutschland hat der Hersteller laut Jakkaru einen großen Marktanteil, im Handel findet man die Marke bei Wechselrichtern ebenso wie bei Heimspeichern.

Wie die Sungrow-Lücke funktionierte

Der Fehler steckte in der Anmeldung. Normalerweise prüft iSolarCloud beim Login Mailadresse und Passwort. Die Forscher änderten in der Anfrage an den Server nur eine einzige Angabe, nämlich die, auf welchem Weg man sich anmelden will. Danach reichte die Mailadresse, das Passwort prüfte die Plattform gar nicht mehr. Der Kontoinhaber bekam davon nichts mit, eine Benachrichtigung verschickte die Plattform laut Jakkaru nicht.

Anzeige

Über die Funktion zum Zurücksetzen des Passworts hätte ein Angreifer anschließend ein eigenes Passwort setzen und das Konto dauerhaft übernehmen können. Bei Administratoren war es kaum schwerer. Ihre Mailadressen ließen sich laut Jakkaru über den Aufbau der Konten und ein weiteres Datenleck herausfinden.

Wie schwer die Schwachstelle wiegt, zeigt ihre offizielle Einstufung: In der US-Schwachstellendatenbank NVD steht sie inzwischen unter der Nummer CVE-2026-107194. Auf der üblichen Bewertungsskala bis 10 kommt sie auf 9,2 Punkte, das gilt als kritisch.

Was mit Admin-Zugriff auf iSolarCloud möglich war

Mit einem übernommenen Administratorkonto hatte ein Angreifer laut Jakkaru Zugriff auf sämtliche Anlagen des jeweiligen Servers und konnte Solaranlagen, Wechselrichter und Batteriespeicher auflisten, umkonfigurieren, starten und stoppen. Auch eigene Gerätesoftware, also Firmware, ließ sich aufspielen, solange die Geräte mit der Cloud verbunden waren. Erreichbar waren außerdem alle Organisationen und Nutzer, darunter die Verwaltungskonten großer deutscher Solaranbieter wie 1KOMMA5° und Enpal.

Anzeige

Das mögliche Ausmaß ging deshalb weit über einzelne Konten hinaus. Sungrow betreibt iSolarCloud auf vier getrennten Servern für Europa, China, Australien und den Rest der Welt, und weil der Fehler in der Software der Plattform selbst steckte, betraf er laut Jakkaru alle vier. Die Forscher halten den Marktanteil von Sungrow in Europa inzwischen für so groß, dass ein Missbrauch im schlimmsten Fall Stromausfälle auslösen könnte. Laut ZEIT hätte ein Angreifer Hunderttausende Solaranlagen abschalten können.

Hinweise darauf, dass jemand die Lücke vor den Forschern ausgenutzt hat, nennt Jakkaru keine. Eine eigene Sicherheitsmeldung von Sungrow zu dem Fall gab es bis Mittwochabend nicht.

Bist du von der Sungrow-Lücke betroffen?

Betroffen war, wessen Anlage mit iSolarCloud verbunden ist. Mit dieser Lücke hattest du nichts zu tun, wenn bei dir kein Wechselrichter oder Speicher von Sungrow arbeitet. Bei Anlagen von Komplettanbietern wissen Besitzer allerdings nicht immer genau, welches Gerät im Keller hängt. Klarheit schaffen das Typenschild am Wechselrichter oder die Unterlagen zur Installation.

Selbst eingreifen mussten Besitzer nicht. Der Fehler saß in der Cloud und nicht auf den Geräten, Sungrow hat ihn dort behoben. Ein starkes Passwort hätte in diesem Fall nichts genützt, weil die Plattform es gar nicht geprüft hat.

Mehr zum Thema

  • Der neue Balco 500 von Bluetti.
    5-kWh-Balkonspeicher mit 3.680 Watt: Bluetti…
  • Solarspeicher Preiserhöhung
    Solarspeicher noch 2026 kaufen? Unser Preischeck…
  • Oscal PS2000 Balkonkraftwerk-Speicher
    Balkonkraftwerke: Neuer Speicher kombiniert…

Was Besitzer einer Solaranlage jetzt prüfen können

Der Fall zeigt trotzdem, woran eine vernetzte Anlage hängt. Wer sie per App steuert, verlässt sich auf die Sicherheit eines Servers, auf den er selbst keinen Einfluss hat.

Halte App und Firmware dennoch aktuell und nutze für das Konto ein Passwort, das du nirgends sonst verwendest. Achte außerdem auf Hinweise des Herstellers oder deines Installateurs. Gegen eine Lücke wie bei Sungrow hilft das nicht, gegen gewöhnliche Kontoübernahmen aber schon.

Jakkaru rät, die Anlage möglichst nur für Firmware-Updates mit dem Internet zu verbinden. Ob das geht, hängt vom System ab. Ohne Cloud fallen je nach Anlage die Überwachung per App oder die Fernwartung durch den Installateur weg. Bevor du die Verbindung kappst, frag deshalb nach, was danach noch funktioniert.

Hoymiles: ein anderer Fall bei Balkonkraftwerken

Dass Sicherheitslücken nicht nur zentrale Cloud-Plattformen treffen, zeigt ein anderer Fall bei Hoymiles. Mit Sungrow hat er nichts zu tun: Die Mikrowechselrichter von Hoymiles stecken in vielen Balkonkraftwerken. Der Chaos Computer Club hatte im Juli gezeigt, dass die Funkverbindung dieser Geräte nicht verschlüsselt ist. Angreifer in Funkreichweite konnten Wechselrichter abschalten, umstellen oder mit fremder Firmware bespielen.

Anzeige

Seit dem 30. August bietet Hoymiles neue Firmware für die Baureihen HM, HMS und HMT an. Wer seine Anlage in der Hoymiles-Cloud angelegt hat, bekommt laut Hersteller eine Benachrichtigung in der App S-Miles Home und gibt das Update dort frei. Besitzer ohne Cloud-Konto melden sich über ein Formular im Self-Service-Center von Hoymiles. Nach dem Update funktionieren offene Lösungen wie OpenDTU und AhoyDTU nicht mehr, mit denen sich die Wechselrichter ohne die Cloud des Herstellers auslesen lassen.

Für Besitzer bleibt damit vor allem zweierlei: Wegen der geschlossenen Sungrow-Lücke besteht kein akuter Anlass zur Panik. Sie zeigt aber, dass bei einer vernetzten Solaranlage nicht nur der Wechselrichter selbst zählt, sondern auch die Sicherheit der Cloud dahinter.

6658ab89154644419b7c980d3213abdd
Anzeige

Mehr zum Thema

  • Der neue Balco 500 von Bluetti.
    5-kWh-Balkonspeicher mit 3.680 Watt: Bluetti…
  • Solarspeicher Preiserhöhung
    Solarspeicher noch 2026 kaufen? Unser Preischeck…
  • Oscal PS2000 Balkonkraftwerk-Speicher
    Balkonkraftwerke: Neuer Speicher kombiniert…
  • 133 Euro pro kWh: Lidl-Akku kann sich sehen lassen
    Lidl-Hammer: Solarstromspeicher mit 2,24 kWh für 299 Euro
  • Rückruf bei Cube
    Cube ruft tausende E-Bikes zurück: Pedal kann sich…
Erhalte alle aktuellen Updates

Melde dich für den Newsletter an

Kein Spam – einmal die Woche alle neuen Artikel aufbereitet im Postfach! 

Anzeige
Steffen Zahn

Steffen Zahn

Nach zehn Jahren Technik und Teamführung bei Porsche in Leipzig schreibe ich heute als freier Autor über E-Mobilität, smarte Gadgets und alles, was Technik im Alltag besser macht. Zweifacher Papa mit einem Faible dafür, Geräte so lange zu testen, bis klar ist, was sie können.


📢 Hat dir der Beitrag gefallen? Folge uns auf Google News sowie 📲 WhatsApp und verpasse keine Updates rund um E-Bikes, Technik und Smart-Life! 🚴‍♂️⚡

Tags: BalkonkraftwerkPhotovoltaikSicherheitSmartphone AppSolarenergie

Melde dich für den Newsletter an

Kein Spam – einmal die Woche alle neuen Artikel aufbereitet im Postfach! 

Mehr zum Thema

  • Der neue Balco 500 von Bluetti.
    5-kWh-Balkonspeicher mit 3.680 Watt: Bluetti…
  • Solarspeicher Preiserhöhung
    Solarspeicher noch 2026 kaufen? Unser Preischeck…
  • Oscal PS2000 Balkonkraftwerk-Speicher
    Balkonkraftwerke: Neuer Speicher kombiniert…
  • 133 Euro pro kWh: Lidl-Akku kann sich sehen lassen
    Lidl-Hammer: Solarstromspeicher mit 2,24 kWh für 299 Euro
  • Rückruf bei Cube
    Cube ruft tausende E-Bikes zurück: Pedal kann sich…
  • Energy Dome auf Sizilien
    Google gefällt das: Langzeitspeicher speichert 200…

Schreibe einen Kommentar Antwort abbrechen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Hinweis: Die eingegebenen Daten werden zum Zweck der Bearbeitung deines Kommentars von uns gespeichert und verarbeitet. Mit dem Abschicken des Kommentars erklärst du dich damit einverstanden. Weitere Informationen dazu findest du in unserer Datenschutzerklärung.

Mehr aus dem Web

Mobilität

E-Bike

E-Scooter

Energie

Smart-Life

Themen
Angebote

E-Bike-Tests

Balkonkraftwerke
Powerstations

3D-Druck

  • Impressum
  • Datenschutzerklärung
  • Kooperationen
  • Jobs
  • Über uns
  • *Affiliatelink
Datenschutz-Einstellungen

© 2011 – 2026 wattmoves – hosted with ♥ by CMS Admins

kein Ergebnis
Zeige alle Ergebnisse
  • News
  • E-Bike
  • E-Bike Tests
  • Mobilität
  • E-Scooter
  • Energie
  • Balkonkraftwerke
  • 3D-Druck
  • Smart-Life
  • Angebote

Immer aktuell bleiben?

Abonniere unseren kostenlosen wöchentlichen Newsletter mit allen Infos und Angeboten

Mit „Abonnieren“ stimmst du dem Erhalt des wöchentlichen Newsletters gemäß Datenschutzerklärung zu. Abmeldung jederzeit möglich.

newsletter
Newsletter wattmoves Sample