# Vorfall-Lagebild: Monta-Ladeplattform: Ladesäulen übernehmbar, CVSS

Von Max Gilg · 04.10.2026 · 9 Min. Lesezeit

Kurz gesagt: Nach 24 Stunden: was bekannt ist, was offen ist und was wahrscheinlich passiert ist – Monta-Ladeplattform: Ladesäulen übernehmbar, CVSS 9.4 (CISA ICSA-26-274-
Vorfall-Lagebild · Nach 24 Stunden · Stand 04.10.2026 17:44 – Prozent = Einschätzung: 100 % bestätigt, 0 % sicher falsch.

[Bild: Infografik: Monta-Ladeplattform: vier Lücken, CVSS bis 9.4]

Wissensstand: Wissen 49 % · wahrscheinlich 18 % · nicht bekannt 33 %

Die US-Behörde CISA hat am 01.10.2026 vier Schwachstellen in allen Versionen der Ladeplattform monta.app veröffentlicht. Die schwerste hat CVSS 9.4: Die OCPP-WebSocket-Endpunkte haben keine Authentifizierung, und die Stations-Kennungen sind über Kartendienste öffentlich einsehbar. Deshalb könnten Angreifer sich als Ladesäule ausgeben, Stationen administrativ übernehmen oder den Ladebetrieb stören. Laut CISA ist keine Ausnutzung bekannt. Monta hat Rate Limiting eingeführt und will Verbindungen ohne Authentifizierung schrittweise abschalten. In Deutschland nutzen u. a. MVV Energie (rund 6.600 Ladepunkte), eliso (Deutschlandnetz) und Team Emobility die Plattform.

## 1. Was ist passiert, und warum?

- Wissen: CISA hat am 01.10.2026 das ICS-Advisory ICSA-26-274-02 zu Monta monta.app veröffentlicht. Betroffen sind alle Versionen (vers:all/*). (100 %) – Quelle (https://www.cisa.gov/news-events/ics-advisories/icsa-26-274-02)

- Wissen: Vier CVEs: CVE-2026-95102 fehlende Authentifizierung an den WebSocket-Endpunkten (CWE-306, CVSS v3.1 9.4 / v4 9.3), CVE-2026-97363 keine Begrenzung der Anmeldeversuche (CWE-307, 7.5), CVE-2026-97212 unzureichender Sitzungsablauf (CWE-613, 7.3), CVE-2026-93474 Stations-Kennungen über webbasierte Kartendienste öffentlich zugänglich (CWE-522, 6.5). (100 %) – Quelle (https://www.cisa.gov/news-events/ics-advisories/icsa-26-274-02)

- Wissen: Zu CVE-2026-97212 schreibt CISA: Das Backend ordnet Sitzungen über die Stations-Kennung zu, erlaubt aber mehreren Endpunkten die Verbindung mit derselben Kennung, was zu vorhersagbaren Sitzungskennungen führt. (100 %) – Quelle (https://www.cisa.gov/news-events/ics-advisories/icsa-26-274-02)

- Wissen: Gemeldet hat die Schwachstellen ein anonymer Researcher an CISA. (100 %) – Quelle (https://www.cisa.gov/news-events/ics-advisories/icsa-26-274-02)

- Wissen: Dasselbe Muster aus vier gleich bewerteten CVEs (9.4/7.5/7.3/6.5) hat CISA 2026 bereits für EV2GO und ev.energy (26.02.), ePower und Everon (03.03.), CTEK Chargeportal (19.03.) und EVoke (25.06.) veröffentlicht (widersprüchlich: A nennt nur ev.energy, Everon und EVoke / B nennt zusätzlich EV2GO, ePower und CTEK; B ist mit zusätzlichem Advisory-Beleg besser belegt). (100 %) – Quelle (https://www.cisa.gov/news-events/ics-advisories/icsa-26-176-02)

- Wissen: Bei EVoke nennt CISA als Researcher Khaled Sarieddine und Mohammad Ali Sayed (widersprüchlich: A ordnet sie auch ev.energy und Everon zu / B belegt sie nur für EVoke). (100 %) – Quelle (https://www.cisa.gov/news-events/ics-advisories/icsa-26-176-02)

- Wissen: Researcher der Concordia University und des Forschungsinstituts von Hydro-Québec haben 2024 sechs Zero-Days in 16 Live-OCPP-Backends weltweit beschrieben. Ursachen waren schwache Authentifizierung, fehlende Begrenzung der Anfragen und mangelhaftes Session-Management. (100 %) – Quelle (https://cyberinsider.com/security-flaws-uncovered-in-ev-charging-infrastructure-ocpp-backends/)

- Nicht bekannt: Wer der anonyme Researcher ist, wann Monta informiert wurde und ob dieselbe Methodik wie bei den früheren Advisories zugrunde liegt.

- Nicht bekannt: Wie viele Monta-Ladepunkte heute noch ohne Authentifizierung angebunden sind.

- Nicht bekannt: Warum CISA als Firmensitz die Niederlande angibt, obwohl Monta sich als dänisches Unternehmen mit Sitz in Kopenhagen bezeichnet.

- Einschätzung: Die Ursache ist ein Branchenmuster und eine Altlast aus OCPP 1.6: Damit ältere Ladesäulen weiter funktionieren, akzeptieren die Plattformen Verbindungen ohne starke Anmeldung. (76 %) – Monta will nicht authentifizierte Zugänge laut CISA nur „on a rolling basis“ abschalten, betreibt sie also noch. Dazu kommen mehrere gleichartige Advisories 2026 und die Studie von 2024. Ausdrücklich bestätigt hat Monta die Abwärtskompatibilität als Grund nicht.

- Einschätzung: Die Meldung beruht auf derselben Forschungsmethodik wie die früheren Lade-Advisories. (55 %) – CVE-Struktur, CVSS-Werte und Formulierungen sind identisch, und EVoke wurde nachweislich vom Concordia-Team gemeldet. Dagegen spricht, dass der Melder bei Monta anonym ist.

## 2. Was ist die Auswirkung?

- Wissen: Laut CISA könnten Angreifer bei erfolgreicher Ausnutzung administrative Kontrolle über Ladestationen erlangen oder den Ladebetrieb per Denial-of-Service stören. (100 %) – Quelle (https://www.cisa.gov/news-events/ics-advisories/icsa-26-274-02)

- Wissen: CISA ist keine öffentliche Ausnutzung bekannt (Stand 01.10.2026). (100 %) – Quelle (https://www.cisa.gov/news-events/ics-advisories/icsa-26-274-02)

- Wissen: CISA ordnet die Schwachstellen den Sektoren Energy und Transportation Systems zu. Die Plattform ist weltweit im Einsatz. (100 %) – Quelle (https://www.cisa.gov/news-events/ics-advisories/icsa-26-274-02)

- Wissen: Laut BSI kann ein gezielter Angriff Ladevorgänge unterbinden oder manipulieren und im Extremfall Fahrzeuge schädigen oder auf Stromnetze wirken (allgemein, nicht auf Monta bezogen). (100 %) – Quelle (https://www.zfk.de/mobilitaet/e-mobilitaet/bund-warnt-ladesaeulen-anfaellig-fuer-cyberangriffe)

- Nicht bekannt: Ob die Schwachstellen vor der Veröffentlichung ausgenutzt wurden oder Ladepunkte gestört wurden.

- Nicht bekannt: Ob Daten abgeflossen sind oder Abrechnungsdaten von Kundinnen und Kunden betroffen sein könnten.

- Nicht bekannt: Welche Funktionen ein Angreifer über eine imitierte Ladesäule konkret auslösen könnte. Das Advisory nennt keine Einzelheiten.

- Nicht bekannt: Wie viele Ladepunkte in Deutschland konkret ungeschützt sind.

- Einschätzung: Realistisch wären lokale bis regionale Störungen: Ladepunkte fallen aus oder rechnen falsch ab. Eine flächige Gefahr für das Stromnetz ist es nicht. (64 %) – CISA nennt Kontrollverlust und DoS. Monta-Kunden betreiben überwiegend Normallader, und für massenhaft gleichzeitige Laststeuerung gibt es keinen Beleg. Das BSI hält Netzauswirkungen bei Ladeinfrastruktur aber grundsätzlich für möglich, und die Plattform bündelt über 300.000 Ladepunkte (A 60 / B 68).

- Einschätzung: Wer die Kontrolle übernimmt, kann Ladevorgänge beeinflussen, etwa starten, stoppen oder die Ladeleistung vorgeben. (47 %) – Das ergibt sich aus den Funktionen von OCPP und passt zu „administrative control“. CISA nennt diese Einzelfunktionen aber nicht, und ob das Imitieren einer Säule auch die echte Säule steuert, bleibt offen.

## 3. Wie lange dauert es digital (Wiederherstellung IT)?

- Wissen: Laut CISA hat Monta auf WebSocket-Ebene Rate Limiting und eine automatische Drosselung eingeführt und blockiert Verbindungen mit Missbrauchsmustern. (100 %) – Quelle (https://www.cisa.gov/news-events/ics-advisories/icsa-26-274-02)

- Wissen: Monta unterstützt und empfiehlt OCPP 1.6 Security Profile 2 (HTTP Basic Auth über TLS) und will Zugänge ohne Authentifizierung schrittweise abschalten („on a rolling basis“). (100 %) – Quelle (https://www.cisa.gov/news-events/ics-advisories/icsa-26-274-02)

- Wissen: Bei Profile 2 ist die Verbindung per TLS verschlüsselt, die Ladesäule prüft den Server und meldet sich mit Passwort an. Profile 1 (ohne TLS) gilt laut Open Charge Alliance für sich allein nicht als sicher. (100 %) – Quelle (https://aminacharging.com/articles/ocpp-security-profiles/)

- Nicht bekannt: Bis wann unauthentifizierte Verbindungen vollständig abgeschaltet sind.

- Nicht bekannt: Wie viele Ladepunkte Security Profile 2 schon nutzen.

- Nicht bekannt: Wie viele Ladesäulen-Modelle im Bestand Profile 2 per Firmware-Update unterstützen.

- Einschätzung: Auf der Plattform ist das Problem in Tagen entschärft. Alle Ladepunkte im Feld umzustellen, dauert bei gemischten Beständen Wochen bis Monate. (70 %) – Die Plattform-Maßnahmen sind laut CISA umgesetzt. Die Feldumstellung braucht pro Säule Firmware, Zertifikat und Passwort, oft per Fernwartung, manchmal vor Ort. Dazu kommen „rolling basis“ und über 900 Ladesäulen-Modelle.

- Einschätzung: Einige ältere Ladesäulen müssen für eine sichere Anbindung getauscht oder aufwendig nachgerüstet werden. (40 %) – In heterogenen OT-Beständen unterstützt nicht jedes Modell TLS und Security Profiles. Für Monta-Kunden ist das aber nicht belegt.

## 4. Ist in der Anlage etwas kaputt, das lange dauert?

- Wissen: Das Advisory nennt Übernahme der Steuerung und Denial-of-Service, aber keine physischen Schäden. Eine Ausnutzung ist nicht bekannt. (100 %) – Quelle (https://www.cisa.gov/news-events/ics-advisories/icsa-26-274-02)

- Wissen: Laut BSI-Bericht vom 07.05.2026 sind vernetzte Ladepunkte ein potenzielles Einfallstor. Die Folgen reichen von Mobilitätseinschränkungen über Schäden an Fahrzeugen oder Ladeinfrastruktur bis zu Ausfällen in übergeordneten Stromnetzen (allgemein, nicht auf Monta bezogen). (100 %) – Quelle (https://www.bsi.bund.de/DE/Service-Navi/Presse/Alle-Meldungen-News/Meldungen/2026/Sicherheit_oeffentliche_Ladeinfrastruktur_260507.html)

- Wissen: Branchenlagebild des BSI zur IT-Sicherheit öffentlicher Ladeinfrastruktur (Mai 2026). (100 %) – Quelle (https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Publikationen/Branchenlagebild/IT-Sicherheit_oeffentl_Ladeinfrastruktur.pdf?__blob=publicationFile&v=6)

- Nicht bekannt: Ob es überhaupt einen Vorfall mit Schaden gab. Es gibt keinen Hinweis darauf.

- Nicht bekannt: Ob über die Schwachstellen auch Firmware oder Konfiguration der Säulen verändert werden könnten.

- Einschätzung: Hardware wird bei diesen Schwachstellen nicht dauerhaft beschädigt. Betroffen sind Steuerung, Verfügbarkeit und Abrechnung. (78 %) – Die Schwachstellen liegen im Backend, nicht in der Leistungselektronik. Sicherheitsabschaltungen sitzen lokal in Säule und Fahrzeug. Die Concordia-Studie erwähnt bei ähnlichen Backends aber Firmware-Diebstahl (A 75 / B 82).

[Bild: Diagramm: CVSS-Werte der vier Monta-Schwachstellen (Quelle: CISA ICS-Advisory ICSA-26-274-02)]

## 5. Wie viele solcher Ziele gibt es?

- Wissen: Monta verwaltet laut electrive (25.09.2026) über 330.000 Ladepunkte, ist in zwölf europäischen Märkten vertreten und mit über 900 Ladesäulen-Modellen von 274 Herstellern kompatibel. (100 %) – Quelle (https://www.electrive.net/2026/09/25/mvv-energie-buendelt-6-600-ladepunkte-auf-monta-plattform/)

- Wissen: Im März 2026 nannte Charged EVs über 260.000 kommerzielle Ladepunkte und 800 Modelle, direkt in den USA und elf europäischen Ländern. Die Zahlen unterscheiden sich je nach Zeitpunkt und Quelle. (100 %) – Quelle (https://chargedevs.com/newswire/monta-acquires-abb-nordics-ev-charge-point-management-software-customer-contracts-through-vourity-deal/)

- Wissen: MVV Energie bündelt rund 6.600 Ladepunkte auf der Monta-Plattform, davon etwa 6.100 gewerbliche und über 500 öffentliche. (100 %) – Quelle (https://www.electrive.net/2026/09/25/mvv-energie-buendelt-6-600-ladepunkte-auf-monta-plattform/)

- Wissen: eliso betreibt 828 Schnellladepunkte im Deutschlandnetz mit Monta-Software. (100 %) – Quelle (https://monta.com/de/press/ladesoftware-monta-schliesst-partnerschaft-mit-ladeinfrastruktur-spezialist-eliso-fuer-oeffentliches-schnellladenetz/)

- Wissen: Team Emobility aus Heiningen (Baden-Württemberg) migriert über 1.800 Ladestandorte auf Monta (Januar 2026). (100 %) – Quelle (https://www.electrive.net/2026/01/16/team-emobility-stellt-auf-monta-plattform-um/)

- Wissen: In Deutschland gab es zum 01.08.2026 laut Bundesnetzagentur 212.064 öffentliche Ladepunkte, über alle Plattformen hinweg. (100 %) – Quelle (https://ecomento.de/2026/09/09/bundesnetzagentur-jetzt-212-064-oeffentliche-ladepunkte-in-deutschland/)

- Wissen: Dieselbe Schwachstellenklasse betraf 2026 laut CISA mehrere weitere Backend-Anbieter. (100 %) – Quelle (https://www.cisa.gov/news-events/ics-advisories/icsa-26-062-08)

- Wissen: Shodan (aggregiert): Monta CPMS: ca. 0 öffentlich erreichbare Systeme in Deutschland (100 %)

- Wissen: Shodan (aggregiert): Monta CPMS für 828 Schnellladepunkte im Deutschlandnetz: ca. 0 öffentlich erreichbare Systeme in Deutschland (100 %)

- Wissen: Shodan (aggregiert): Monta-Plattform für über 1.800 Ladestandorte: ca. 0 öffentlich erreichbare Systeme in Deutschland (100 %)

- Wissen: Shodan (aggregiert): OT-Protokolle öffentlich erreichbar in Deutschland: 136873 gesamt (DNP3 32974, OMRON FINS 23043, ProConOS 16282, EtherNet/IP 15631) (100 %)

- Nicht bekannt: Wie viele der Monta-Ladepunkte in Deutschland, Österreich und der Schweiz stehen.

- Nicht bekannt: Wie viele davon ohne Authentifizierung angebunden sind.

- Nicht bekannt: Wie viele deutsche Stadtwerke Monta nutzen. Es gibt keinen vollständigen öffentlichen Beleg.

- Nicht bekannt: Wie viele andere OCPP-Backends in DACH dasselbe Muster aufweisen.

- Einschätzung: Weitere Lade-Backends haben dieselben Schwächen, bisher aber ohne Advisory. (70 %) – Die Studie von 2024 fand 16 betroffene Live-Systeme, und 2026 gab es mehrere Advisories in Folge. Die Ursache liegt im Protokoll-Altbestand, nicht bei einem einzelnen Anbieter.

- Einschätzung: Ein relevanter Teil der Monta-Bestandssäulen läuft noch ohne Profile 2. (62 %) – Monta schreibt, man arbeite daran, die Nutzung authentifizierter Verbindungen zu erhöhen. Das spricht für eine nennenswerte Restmenge, eine Zahl gibt es aber nicht.

## 6. Kann das wieder passieren?

- Wissen: CISA hat 2026 mindestens sieben Advisories mit demselben Muster zu Ladeplattformen veröffentlicht: EV2GO, ev.energy, ePower, Everon, CTEK, EVoke und Monta (widersprüchlich: A zählt vier / B zählt sieben; B ist besser belegt). (100 %) – Quelle (https://www.cisa.gov/news-events/ics-advisories/icsa-26-078-06)

- Wissen: ev.energy hat laut CISA nicht auf die Koordinierungsanfragen reagiert. (100 %) – Quelle (https://www.cisa.gov/news-events/ics-advisories/icsa-26-057-07)

- Wissen: Laut BSI sind unzureichend abgesicherte Kommunikationsprotokolle und Software-Schwachstellen zentrale Probleme der öffentlichen Ladeinfrastruktur. Auf Protokollebene fehlen Sicherheitsfunktionen, und das Zertifikatsmanagement ist mangelhaft. (100 %) – Quelle (https://www.zfk.de/mobilitaet/e-mobilitaet/bund-warnt-ladesaeulen-anfaellig-fuer-cyberangriffe)

- Nicht bekannt: Welche weiteren Plattformen noch in der Meldepipeline sind.

- Nicht bekannt: Ob und wann OCPP-Verbindungen ohne Authentifizierung branchenweit verboten oder abgeschaltet werden.

- Einschätzung: Innerhalb der nächsten zwölf Monate folgen weitere Advisories zu Lade-Backends mit demselben Muster. (75 %) – Seit Februar 2026 kamen regelmäßig neue Advisories dieser Art. Die Studie von 2024 fand 16 betroffene Systeme, öffentlich sind bisher höchstens sieben.

## Früherer Stand: Erstmeldung (03.10.2026 09:34)

Wissen 30 % · nicht bekannt 55 %

Die US-Behörde CISA hat am 01.10.2026 ein Advisory zu vier Schwachstellen in allen Versionen der Cloud-Ladeplattform monta.app veröffentlicht, die schwerste mit CVSS 9.4. Laut CISA fehlt an den OCPP-WebSocket-Endpunkten eine ausreichende Authentifizierung, und die Stations-Kennungen sind öffentlich einsehbar. Angreifer könnten sich deshalb als Ladesäule ausgeben, Stationen übernehmen oder den Ladebetrieb per Denial-of-Service stören. Nach heutigem Stand ist das eine veröffentlichte Schwachstelle und kein bekannter Angriff: CISA ist keine Ausnutzung bekannt, Monta hat Rate Limiting eingeführt und empfiehlt den Betreibern OCPP 1.6 Security Profile 2 mit TLS.

## Vergleichsfälle

- Concordia/Hydro-Québec-Studie: sechs Zero-Days in 16 OCPP-Backends (2024): Schwache Authentifizierung ist bei Lade-Backends ein Branchenproblem und kein Einzelfall. – Quelle (https://cyberinsider.com/security-flaws-uncovered-in-ev-charging-infrastructure-ocpp-backends/)

- ev.energy (CISA-Advisory) (2026): Reagiert ein Hersteller nicht auf die Koordinierung, bleiben die Betreiber mit dem Risiko allein. – Quelle (https://www.cisa.gov/news-events/ics-advisories/icsa-26-057-07)

- Everon und ePower (CISA-Advisories) (2026): Dasselbe Muster taucht bei verschiedenen Anbietern immer wieder auf. – Quelle (https://www.cisa.gov/news-events/ics-advisories/icsa-26-062-08)

- EVoke (CISA-Advisory) (2026): Systematische Forschung findet ein Backend nach dem anderen. Wer wartet, steht irgendwann selbst in einem Advisory. – Quelle (https://www.cisa.gov/news-events/ics-advisories/icsa-26-176-02)

[Bild: Schema: So könnte ein Angriff laut CISA-Advisory ablaufen]

## Quellen

- https://www.cisa.gov/news-events/ics-advisories/icsa-26-274-02

- https://www.cisa.gov/news-events/ics-advisories/icsa-26-176-02

- https://cyberinsider.com/security-flaws-uncovered-in-ev-charging-infrastructure-ocpp-backends/

- https://www.zfk.de/mobilitaet/e-mobilitaet/bund-warnt-ladesaeulen-anfaellig-fuer-cyberangriffe

- https://aminacharging.com/articles/ocpp-security-profiles/

- https://www.bsi.bund.de/DE/Service-Navi/Presse/Alle-Meldungen-News/Meldungen/2026/Sicherheit_oeffentliche_Ladeinfrastruktur_260507.html

- https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Publikationen/Branchenlagebild/IT-Sicherheit_oeffentl_Ladeinfrastruktur.pdf?__blob=publicationFile&v=6

- https://www.electrive.net/2026/09/25/mvv-energie-buendelt-6-600-ladepunkte-auf-monta-plattform/

- https://chargedevs.com/newswire/monta-acquires-abb-nordics-ev-charge-point-management-software-customer-contracts-through-vourity-deal/

- https://monta.com/de/press/ladesoftware-monta-schliesst-partnerschaft-mit-ladeinfrastruktur-spezialist-eliso-fuer-oeffentliches-schnellladenetz/

- https://www.electrive.net/2026/01/16/team-emobility-stellt-auf-monta-plattform-um/

- https://ecomento.de/2026/09/09/bundesnetzagentur-jetzt-212-064-oeffentliche-ladepunkte-in-deutschland/

- https://www.cisa.gov/news-events/ics-advisories/icsa-26-062-08

- https://www.cisa.gov/news-events/ics-advisories/icsa-26-078-06

- https://www.cisa.gov/news-events/ics-advisories/icsa-26-057-07

Den vollständigen Bericht als PDF und alle verfolgten Vorfälle finden Sie unter Vorfall-Lagebilder (/vorfaelle/).

Fachliche Einschätzung auf Basis öffentlicher Quellen, keine Schuldzuweisung an Betroffene.

[Bild: Max Gilg]Über den Autor
Max Gilg ist OT-Cybersecurity-Experte aus Rosenheim und in der Anlagentechnik zu Hause – dort, wo IT die echte Welt sabotiert. Seit über 15 Jahren schützt er Strom, Wasser und Industrie (heute mit Dragos, zuvor u. a. Claroty, Stadtwerke Rosenheim) und ordnet für Redaktionen Angriffe und unklare Schadensereignisse ein – kurzfristig, auch live aus dem Studio in Rosenheim. Mehr über Max Gilg → (/max-gilg/)
← Alle Artikel (/blog/)
Zuletzt aktualisiert: 04.10.2026
