Ende August stellte Marlon Starkloff, Geschäftsführer der Kasseler IT-Sicherheitsfirma Jakkaru, etwas fest, das ihn selbst überraschte: Er war ohne gültiges Passwort in administrative Konten der Solarplattform iSolarCloud des chinesischen Herstellers Sungrown eingeloggt. Von dort hatte er Zugriff auf Solaranlagen und Batteriespeicher in ganz Europa. "Dass ich mit wenigen Klicks alle Anlagen in Europa ausschalten können würde, das hätte ich nicht gedacht", so Starkloff.
Möglich machte das ein Fehler in der Anmeldelogik der Verwaltungsplattform von Sungrow. Jakkaru beschreibt in einer am 7. Oktober 2026 veröffentlichten Analyse, wie er funktionierte: Beim Anmelden ließ sich ein Parameter so setzen, dass die Plattform den Nutzer automatisch einloggte, also ohne Passwortprüfung oder ohne Benachrichtigung. Die Schwachstelle betraf nach Jakkaru alle vier regionalen Systeme von iSolarCloud.
Plattform steuert zahlreiche Anlagen
Wechselrichter wandeln den Gleichstrom von Solarpaneelen in netzfähigen Wechselstrom um. Fast alle sind heute mit dem Internet verbunden, damit Hersteller Updates aufspielen und Betreiber Anlagen fernüberwachen können. Genau diese Vernetzung wird zum Risiko: Wer einen administrativen Zugang zu iSolarCloud übernimmt, erreicht damit gleichzeitig alle Anlagen.
Starkloff gelangte laut Jakkaru-Analyse zunächst in normale Nutzerkonten, dann über Managementkonten von Unternehmen wie Enpal und 1Komma5Grad bis in die administrativen Konten von Sungrow selbst. Von dort hätte er Anlagen starten und stoppen, Batteriespeicher steuern sowie eigene Firmware auf verbundene Geräte aufspielen können.
Einen Test an realen Anlagen führten die Experten von Jakkaru zwar nicht durch. Aufgrund der technischen Architektur sei man sich aber sicher, dass die entsprechenden Aktionen möglich gewesen wären, schreibt Starkloff auf Anfrage der ZFK.
Die "Zeit" hat den Fall unabhängig verifiziert; ein von der Zeitung dokumentierter Screenshot von Ende August zeigt für die europäische Plattform eine momentane Erzeugungsleistung von knapp 18 Gigawatt (GW).
Was ein Solar-Ausfall bedeuten kann
Das europäische Verbundnetz ist so ausgelegt, dass es den plötzlichen Ausfall von bis zu drei GW verkraftet. Das ist die sogenannte Frequenzhaltungsreserve (FCR). Über die Sungrow-Plattform stand potenziell das Sechsfache davon zur Verfügung.
Ein Angreifer hätte dabei nicht unbedingt alle Anlagen gleichzeitig abschalten müssen: Über das Admin-Interface wäre laut Starkloff auch ein Firmware-Update möglich gewesen, das Wechselrichter zu einem in der Firmware festgelegten Zeitpunkt koordiniert abschaltet.
Laut dem Bericht der "Zeit" bestätigt die Bundesnetzagentur die mögliche Systemkritikalität solcher Plattformen; das Bundesamt für Sicherheit in der Informationstechnik (BSI) erklärt, in einzelnen Plattformen seien Leistungen konzentriert, "deren Manipulation aufgrund der direkten Steuerbarkeit über die Cloud systemkritisch ist".
So weit, so bekannt. Rechtlich aber fallen Wechselrichter weder unter das BSI-Gesetz noch unter das europäische Cyberresilienzgesetz als kritische Produkte, weil die Schutzschwellen an der Größe einzelner Anlagen ansetzen, nicht an der gemeinsamen Reichweite einer Herstellercloud. Sungrow schloss die Lücke laut Jakkaru-Analyse innerhalb eines Tages nach der Meldung. Auf eine Anfrage der ZFK antwortete das Unternehmen nicht.
Auch Ladesäulen sind betroffen
Das Problem beschränkt sich nicht auf Solaranlagen. Wie das "Handelsblatt" berichtet, zeigte die Bochumer Sicherheitsfirma Fuzzware im August auf der Hackerkonferenz Black Hat, wie sich eine Tesla-Wallbox in 45 Sekunden mit physischem Gerätezugang übernehmen lässt.
Gravierender ist ein zweiter Fund: Im fest eingebrannten Startprogramm des verbauten Funkchips steckt eine Schwachstelle, die sich nach Einschätzung der Forscher nicht per Software-Update beheben lässt. Wer über eine andere Lücke erst Zugriff erlangt, könnte damit eine dauerhaft wirkende Hintertür einbauen.
Bereits im Mai 2026 hatte das BSI in seinem ersten Lagebericht zur IT-Sicherheit öffentlicher Ladeinfrastruktur – den die ZFK ausgewertet hat – erhebliche Schwachstellen in eingesetzten Protokollen und Software identifiziert.
Was Betreiber prüfen sollten
Für Stadtwerke und gewerbliche Anlagenbetreiber stellt sich nach dem Sungrow-Fall eine Frage: Wer hat tatsächlich Fernzugriffsrechte auf die eigenen Anlagen? Die Herstellercloud ist keine eigene Steuerungsebene, sondern eine zusätzliche Zugriffsschicht, die in der eigenen Betriebsverantwortung oft nicht sichtbar ist.
Jakkaru empfiehlt deshalb in seiner Analyse, Anlagen möglichst nur für Firmware-Updates mit dem Internet zu verbinden und Nutzer- von administrativen Plattformen zu trennen. Grundsätzlich aber, so Starkloff auf ZFK-Anfrage, sei das kein Problem der einzelnen Anlagenbetreiber: Es seien die Solarunternehmen und Hersteller, die neue Sicherheits- und Architekturstandards implementieren müssten.
Die konkrete Lücke ist geschlossen. Ob ähnliche Schwachstellen in anderen Herstellerplattformen bestehen, ist unbekannt. Die Regulierung, die Sicherheitsanforderungen für solche Systeme verbindlich machen würde, kommt frühestens 2027; dann, wenn die EU-Cybersicherheitsrichtlinie NIS2 (Network and Information Security 2) in nationales Recht überführt ist. Bis dahin bleibt der Schutz zentraler Cloud-Zugänge freiwillig.


