OT-Cyber.deKontakt

Vorfall-Lagebild: Sungrow-Cloud: Zugriff auf 250.000 PV-Anlagen

Von Max Gilg · 07.10.2026 · 10 Min. Lesezeit

Kurz gesagt: Erstmeldung: was bekannt ist, was offen ist und was wahrscheinlich passiert ist – Sungrow-Cloud: Zugriff auf 250.000 PV-Anlagen

Vorfall-Lagebild · Erstmeldung · Stand 07.10.2026 12:12 – Prozent = Einschätzung: 100 % bestätigt, 0 % sicher falsch.

Infografik: Sungrow-Cloud: Admin-Zugriff ohne Passwort-Login

Wissensstand: Wissen 40 % · wahrscheinlich 21 % · nicht bekannt 39 %

Laut einer ZEIT-Recherche, die am 07.10.2026 mehrere Medien aufgegriffen haben, kam das Kasseler Sicherheitsunternehmen Jakkaru um Geschäftsführer Marlon Starkloff im August 2026 ohne reguläres Passwort-Login bis in den Admin-Bereich der Sungrow-Cloud iSolarCloud. Von dort hätten sich demnach rund 250.000 Anlagen in Deutschland und knapp 500.000 in Europa zentral steuern lassen. Sungrow soll die Lücke innerhalb eines Tages per Hotfix geschlossen haben. In der Presse werden dabei zwei frühere, inzwischen geschlossene Sungrow-Fälle vermischt: veganmosfet/BSI 2023–24 und DIVD/Harm van den Brink mit CVE-2025-29756. Ein Ausnutzen durch Angreifer oder ein Netzausfall ist nicht bekannt.

1. Was ist passiert, und warum?

  • Wissen: Laut t3n (mit Bezug auf die ZEIT) kamen Marlon Starkloff (Geschäftsführer der Jakkaru GmbH) und sein Team im August 2026 ohne Zugangsdaten in die Sungrow-Cloud. Sie gelangten bis in den Admin-Bereich, über den alle angeschlossenen Geräte zentral gesteuert werden (berichtet). (100 %) – Quelle
  • Wissen: Jakkaru meldete die Lücke an Sungrow, und Sungrow schloss sie laut Bericht innerhalb eines Tages per Hotfix (berichtet). (100 %) – Quelle
  • Wissen: Wer den Fall von 2026 entdeckt hat, wird in den Berichten unterschiedlich dargestellt. t3n nennt für 2026 das Kasseler Unternehmen Jakkaru; andere Berichte nannten zunächst Harm van den Brink (DIVD), ms-aktuell hat den Namen inzwischen korrigiert. (100 %) – Quelle
  • Wissen: Altfall 1: Der Forscher „veganmosfet“ meldete am 27.12.2023 an das BSI, dass ein einfaches Installateurkonto Geräte-IDs fremder Anlagen auslesen konnte und Firmware-Updates nicht kryptografisch signiert waren. Sungrow behob das bis zum 21.04.2024 (berichtet). (100 %) – Quelle
  • Wissen: Altfall 2: Bei CVE-2025-29756 (DIVD, gefunden von Harm van den Brink, gemeldet über ENCS am 28.03.2025) konnten angemeldete Nutzer wegen unzureichender Rechtetrennung am MQTT-Broker die Telemetrie aller angeschlossenen Wechselrichter mitlesen. Sungrow patchte am 06.06.2025, veröffentlicht wurde der Fall vollständig am 19.08.2026 (bestätigt). (100 %) – Quelle
  • Wissen: Die DIVD stellte beim Altfall 2 nur Lesezugriff fest; ob sich auch Einstellungen ändern ließen, wurde bewusst nicht getestet (bestätigt). (100 %) – Quelle
  • Nicht bekannt: Die genaue technische Ursache der Lücke von 2026: Weder Sungrow noch Jakkaru haben ein Advisory veröffentlicht.
  • Nicht bekannt: Ob eine CVE vergeben wurde.
  • Nicht bekannt: Ob Sungrow den Fund von 2026 selbst bestätigt hat.
  • Nicht bekannt: Ob tatsächlich Steuerbefehle möglich waren oder ob das aus dem Admin-Zugang geschlossen wurde.
  • Nicht bekannt: Den genauen Tag der Entdeckung und der Meldung.
  • Nicht bekannt: Ob BSI oder CERT-Bund beim Fall von 2026 eingebunden waren.
  • Einschätzung: In mehreren Berichten werden drei verschiedene Sungrow-Lücken (2023/24, 2025, 2026) vermischt. Dass van den Brink als Entdecker von 2026 genannt wird, geht wahrscheinlich auf eine Verwechslung mit der DIVD-Veröffentlichung vom 19.08.2026 zurück. (75 %) – Die Quellen nennen unterschiedliche Forscher, Zeitpunkte und Lückenarten. Die DIVD-Veröffentlichung passt zeitlich, van den Brink ist DIVD-Forscher, und t3n nennt für 2026 ausschließlich Jakkaru.
  • Einschätzung: Die Ursache liegt in der Cloud-Plattform des Herstellers (fehlerhafte Authentifizierung oder Rechteprüfung) und nicht beim einzelnen Gerät oder bei den Anlagenbetreibern. (70 %) – Alle Berichte beschreiben einen Zugriff ohne Login auf die zentrale Cloud, und ein Hotfix binnen eines Tages spricht für einen serverseitigen Fehler. Beide Altfälle waren ebenfalls Fehler bei der Rechteprüfung in der Cloud. Ein technischer Beleg fehlt.

2. Was ist die Auswirkung?

  • Wissen: Laut Bericht laufen in Deutschland rund 250.000 Sungrow-Wechselrichter und in Europa knapp 500.000, mit einer Spitzenleistung von etwa 8 GW in Deutschland und etwa 18 GW in Europa (berichtet). (100 %) – Quelle
  • Wissen: Die Angabe „10 GW“ und mehr als 350.000 registrierte Nutzer am EU-Server stammen nach besserer Beleglage aus der Analyse von 2023/24, nicht aus dem Fall von 2026. (100 %) – Quelle
  • Wissen: Das europäische Verbundnetz ist auf den gleichzeitigen Ausfall von 3 GW ausgelegt. Laut einer Studie von SolarPower Europe und DNV (April 2025) genügen etwa 3 GW manipulierter Wechselrichterleistung, um das europäische Netz zu stören (berichtet). (100 %) – Quelle
  • Wissen: Ein Stromausfall ist nicht bekannt. Dass kriminelle oder staatliche Akteure die Lücke ausgenutzt haben, ist nicht bestätigt (berichtet). (100 %) – Quelle
  • Nicht bekannt: Die genaue steuerbare Leistung: Die Berichte nennen 7,8–8 GW für Deutschland, ~10 GW am EU-Server (Zuordnung umstritten) und ~18 GW für Europa.
  • Nicht bekannt: Ob alle 250.000 Anlagen tatsächlich über den Zugang steuerbar waren oder nur in der Cloud registriert sind.
  • Nicht bekannt: Ob ein Massenabschalten technisch wirklich gleichzeitig möglich gewesen wäre.
  • Nicht bekannt: Ob vor dem Hotfix jemand anderes die Lücke kannte oder ausgenutzt hat und ob Sungrow die Zugriffsprotokolle ausgewertet hat.
  • Nicht bekannt: Ob Daten der Nutzer abgeflossen sind.
  • Einschätzung: Rein technisch hätte ein gleichzeitiges, unerwartetes Abschalten in dieser Größenordnung das Netz ernsthaft belasten können. (55 %) – Die berichteten 8–18 GW liegen weit über dem 3-GW-Wert. Die tatsächlichen Folgen hängen aber von Tageszeit, Einspeisung und Reaktion der Netzbetreiber ab, und die Steuerbarkeit ist nicht unabhängig belegt.
  • Einschätzung: Kundendaten (Anlagen- und Ertragsdaten, ggf. Adressen) waren über den Admin-Bereich einsehbar. (60 %) – Wer Admin-Zugriff hat, sieht typischerweise auch die Stammdaten, und die Altfälle legten genau solche Daten offen. Für 2026 ist das aber nicht ausdrücklich belegt.
  • Einschätzung: Die Folge wäre mit Sicherheit ein europaweiter „Super-Blackout“ gewesen. (25 %) – Das ist eine Zuspitzung in den Medien. Nachts oder bei wenig Sonne fehlt die Leistung, außerdem greifen Netzschutz und Lastabwurf.

3. Wie lange dauert es digital (Wiederherstellung IT)?

  • Wissen: Laut Bericht schloss Sungrow die Lücke von 2026 innerhalb eines Tages per Hotfix, seitdem ist sie nicht mehr ausnutzbar (berichtet). (100 %) – Quelle
  • Wissen: Bei CVE-2025-29756 müssen Kunden laut DIVD und Sungrow nichts tun (berichtet). (100 %) – Quelle
  • Wissen: Bei den von Forescout gefundenen Sungrow-Lücken (CISA ICSA-25-072-12) sind dagegen Firmware-Updates der WiNet-Module (ab WINET-SV200.001.00.P028) und App-Updates nötig (bestätigt). (100 %) – Quelle
  • Nicht bekannt: Ob Sungrow die Plattform forensisch auf frühere unbefugte Zugriffe untersucht hat.
  • Nicht bekannt: Ob der Hotfix die Ursache dauerhaft behebt oder nur ein Workaround ist.
  • Nicht bekannt: Ob nach dem Fund von 2026 Zugangsdaten oder Schlüssel ausgetauscht wurden.
  • Nicht bekannt: Ob über die Lücke Firmware oder Konfigurationen verändert worden sein könnten und ob das geprüft wurde.
  • Nicht bekannt: Wie viele WiNet-Module noch auf alter Firmware laufen.
  • Einschätzung: Betreiber mussten beim Fall von 2026 nichts selbst tun, weil der Fix serverseitig in der Cloud erfolgte. (70 %) – Eine Cloud-Lücke wird zentral gepatcht, und beim ähnlichen DIVD-Fall war ausdrücklich keine Nutzeraktion nötig. Eine offizielle Handlungsempfehlung für 2026 fehlt aber.
  • Einschätzung: Hätte jemand die Lücke ausgenutzt und manipulierte Firmware verteilt, hätte die Bereinigung bei Hunderttausenden Geräten Wochen bis Monate gedauert, teils mit Einsätzen vor Ort. (45 %) – Bei Geräte-Firmware ist man auf Updates aus der Ferne oder Techniker vor Ort angewiesen, vergleichbar mit früheren Fällen von Firmware-Manipulation (z. B. KA-SAT 2022). Das Szenario ist hypothetisch.

Diagramm: Sungrow-Leistung vs. Auslegung des Verbundnetzes (Quelle: t3n (mit Bezug auf ZEIT); SolarPower Europe/DNV (April 2025))

4. Ist in der Anlage etwas kaputt, das lange dauert?

  • Wissen: Es sind keine Schäden an Anlagen und kein Netzausfall bekannt (berichtet). (100 %) – Quelle
  • Wissen: Laut der Analyse von 2023/24 hätte manipulierte Firmware Leistungselektronik und Relais nahezu beliebig schalten können (berichtet). (100 %) – Quelle
  • Nicht bekannt: Ob sich mit den 2026 erreichten Rechten Firmware auf Geräte spielen ließ. t3n spricht davon, dass man „Schadsoftware einspielen“ könnte, technisch belegt ist das nicht.
  • Nicht bekannt: Ob sich die Hardware über Firmware dauerhaft beschädigen ließe.
  • Nicht bekannt: Ob Sicherheitsfunktionen wie Netz- und Anlagenschutz in Software oder unabhängig in Hardware umgesetzt sind.
  • Einschätzung: In diesem Fall ist physisch keine Anlage beschädigt worden. (85 %) – Es war Forschung mit gemeldeter Lücke, es gibt keine Hinweise auf Ausnutzung und keine Berichte über Ausfälle.
  • Einschätzung: Mit gezielt manipulierter Firmware wären an einzelnen Geräten Hardwareschäden möglich, die einen Austausch erfordern. (35 %) – Relais und Leistungselektronik waren laut Altanalyse schaltbar. Schutzfunktionen in der Hardware begrenzen das aber wahrscheinlich, und belegt ist es nicht.

5. Wie viele solcher Ziele gibt es?

  • Wissen: Laut t3n wären weltweit rund 2,2 Millionen Anlagen über die Lücke erreichbar gewesen (berichtet). (100 %) – Quelle
  • Wissen: Laut Bundesregierung stammen 70–80 % der in Europa eingesetzten PV-Wechselrichter von chinesischen Herstellern (berichtet). (100 %) – Quelle
  • Wissen: BSI-Präsidentin Plattner sprach 2025 von „einer Vielzahl von Schwachstellen“ bei online ansteuerbaren Wechselrichtern. Chinesische Hersteller haben in Deutschland über 70 % Marktanteil (berichtet). (100 %) – Quelle
  • Wissen: Forescout fand im März 2025 46 neue Schwachstellen bei Sungrow, Growatt und SMA. 80 % der Lücken in Solarsystemen aus drei Jahren waren als hoch oder kritisch eingestuft (berichtet). (100 %) – Quelle
  • Wissen: Jakkaru fand im März/April 2026 bereits eine kritische Lücke bei APsystems-Mikrowechselrichtern (auch als Anker Solix verkauft), mit möglicher koordinierter Abschaltung aus der Ferne. Rund 100.000 Geräte waren direkt verwundbar, laut Hersteller bis zu 600.000 betroffen (berichtet). (100 %) – Quelle
  • Wissen: Shodan (aggregiert): iSolarCloud: ca. 0 öffentlich erreichbare Systeme in Deutschland (100 %)
  • Wissen: Shodan (aggregiert): iSolarCloud Android App / WiNet-Firmware: ca. 0 öffentlich erreichbare Systeme in Deutschland (100 %)
  • Wissen: Shodan (aggregiert): OT-Protokolle öffentlich erreichbar in Deutschland: 138157 gesamt (DNP3 33367, OMRON FINS 23699, ProConOS 16444, EtherNet/IP 15740) (100 %)
  • Nicht bekannt: Wie viel PV-Leistung in Deutschland insgesamt über Hersteller-Clouds steuerbar ist (keine amtliche Zahl gefunden).
  • Nicht bekannt: Wie viele andere Hersteller-Clouds eine vergleichbare zentrale Steuerbarkeit oder ähnliche Schwächen haben.
  • Einschätzung: Andere Hersteller-Clouds bündeln ebenfalls Leistung im Gigawatt-Bereich und haben vergleichbare strukturelle Schwächen. (70 %) – Der Markt konzentriert sich auf wenige große Hersteller, Cloud-Anbindung ist Standard, und Forescout fand Lücken bei drei der zehn größten Hersteller, auch beim europäischen Anbieter SMA. Eine öffentliche Zählung pro Hersteller gibt es nicht.

6. Kann das wieder passieren?

  • Wissen: Bei Sungrow sind mindestens drei getrennte Cloud-Lücken mit Zugriff auf fremde Anlagen öffentlich dokumentiert: 2023/24, CVE-2025-29756 und August 2026 (berichtet). (100 %) – Quelle
  • Wissen: BMWE, BMI, BNetzA und BSI prüfen ressortübergreifend Einschränkungen für kritische Komponenten, unter anderem nach § 41 BSIG (berichtet). (100 %) – Quelle
  • Wissen: Das BSI hält es für „sehr kritisch“, netzdienliche Fernsteuerung über die Hersteller abzuwickeln, und empfiehlt dafür intelligente Messsysteme (Smart-Meter-Gateway mit Steuerbox) (berichtet). (100 %) – Quelle
  • Wissen: Die EU-Kommission fördert seit Mai 2026 keine Projekte mehr mit Wechselrichtern aus Hochrisikoländern, praktisch betrifft das u. a. Huawei und Sungrow (berichtet). (100 %) – Quelle
  • Wissen: Laut t3n stufen die geltenden Cybersicherheitsgesetze diese Geräte einzeln nicht als kritische Infrastruktur ein (berichtet). (100 %) – Quelle
  • Nicht bekannt: Ob Sungrow strukturelle Änderungen angekündigt hat (Rechtekonzept, externes Audit, signierte Firmware für alle Geräte).
  • Nicht bekannt: Ob und wann Deutschland Vorgaben zum Herstellerzugriff beschließt.
  • Nicht bekannt: Ob die Bundesregierung oder das BSI auf diesen konkreten Fall reagieren.
  • Einschätzung: In den nächsten 12 Monaten wird mindestens eine weitere erhebliche Lücke in der Wechselrichter-Cloud eines großen Herstellers öffentlich. (75 %) – Dafür sprechen die Serie von Funden seit 2023, die aktive Forschungsszene (DIVD, Forescout, Jakkaru), die schnellere Analyse mit KI (laut t-online Stunden statt Tage) und die geringe Regulierung.
  • Einschätzung: Deutschland beschränkt den Fernzugriff von Herstellern aus Drittstaaten bis Ende 2027 per Gesetz oder Verordnung. (40 %) – Die Prüfung läuft, Litauen gilt als Vorbild, und die EIB hat die Finanzierung beendet. Gesetzgebung dauert aber, und der Marktanteil chinesischer Hersteller ist hoch.
  • Einschätzung: Irgendwann nutzt ein Angreifer eine solche Lücke aus, bevor ein Forscher sie findet. (35 %) – Lücken und Motivation staatlicher Akteure sind vorhanden, aber bisher ist kein solcher Fall öffentlich bekannt.

Schema: Fall 2026: Vom Fund zum Hotfix

Quellen

  • https://t3n.de/news/super-blackout-deutschland-hacker-8-gigawatt-1766966/
  • https://ms-aktuell.de/welt/sungrow-solaranlagen-luecke-07-10-2026/
  • https://veganmosfet.codeberg.page/posts/2024-04-21-solarflaresec/ ; https://www.drweb.de/sungrow-wechselrichter-jedes-installateurkonto-konnte/
  • https://csirt.divd.nl/cases/DIVD-2025-00009/ ; https://www.techzeitgeist.de/sungrow-portal-wechselrichterdaten-luecke-geschlossen/
  • https://csirt.divd.nl/2026/08/19/Sungrow-web-portal/
  • https://www.drweb.de/sungrow-wechselrichter-jedes-installateurkonto-konnte/
  • https://www.ingenieur.de/technik/fachbereiche/energie/wie-gross-die-gefahr-durch-chinesische-wechselrichter-in-europa-werden-kann/ ; https://www.drweb.de/sungrow-wechselrichter-jedes-installateurkonto-konnte/
  • https://www.techzeitgeist.de/sungrow-portal-wechselrichterdaten-luecke-geschlossen/
  • https://www.cisa.gov/news-events/ics-advisories/icsa-25-072-12
  • https://veganmosfet.codeberg.page/posts/2024-04-21-solarflaresec/
  • https://www.pv-magazine.de/2026/06/29/cybersecurity-bundesregierung-prueft-regulatorische-schritte-gegen-chinesische-wechselrichter/
  • https://www.stuttgarter-zeitung.de/politik/bsi-chefin-plattner-schwachstellen-noch-und-noecher-bei-solaranlagen-78942609.html
  • https://forescout.com/press-releases/forescout-vedere-labs-uncovers-severe-systemic-security-risks-in-global-solar-power-infrastructure ; https://winfuture.de/news,149910.html
  • https://www.t-online.de/heim-garten/aktuelles/id_101203218/solar-wechselrichter-schwachstelle-ermoeglicht-hackern-zugriff-auf-geraete.html ; https://www.pv-magazine.com/2026/04/07/microinverters-hacked-with-ai-coordinated-remote-shutdown-possible/
  • https://www.pv-magazine.de/2025/01/20/solarspitzen-gesetz-bsi-warnt-vor-zugriff-chinesischer-hersteller-auf-deutsche-photovoltaik-anlagen/
  • https://taz.de/Angst-vor-Blackouts/!6176418/
  • https://csirt.divd.nl/cases/DIVD-2025-00009/
  • https://www.ingenieur.de/technik/fachbereiche/energie/wie-gross-die-gefahr-durch-chinesische-wechselrichter-in-europa-werden-kann/
  • https://www.pv-magazine.com/2026/04/07/microinverters-hacked-with-ai-coordinated-remote-shutdown-possible/

Den vollständigen Bericht als PDF und alle verfolgten Vorfälle finden Sie unter Vorfall-Lagebilder.

Fachliche Einschätzung auf Basis öffentlicher Quellen, keine Schuldzuweisung an Betroffene.

← Alle Artikel

Zuletzt aktualisiert: 07.10.2026

Seite teilen: LinkedInXINGFacebookXWhatsAppE-Mail