
Ein einzelner Zugang zu einer Cloud-Plattform und plötzlich steht die Steuerung Hunderttausender Solaranlagen im Raum. Eine Sicherheitslücke beim chinesischen Wechselrichterhersteller Sungrow hat offenbar genau dieses Szenario ermöglicht. Nach einem Bericht der ZEIT konnte der deutsche Sicherheitsforscher Marlon Starkloff von der Jakkaru GmbH auf eine Infrastruktur zugreifen, über die eine enorme Zahl von Photovoltaikanlagen verbunden war. Allein in Deutschland sollen rund 250.000 Anlagen betroffen gewesen sein.
Ein tatsächlicher Angriff auf das deutsche Stromnetz hat nicht stattgefunden. Die Schwachstelle wurde nach den vorliegenden Angaben geschlossen. Brisant ist der Fall trotzdem, denn er zeigt, welche Folgen es haben kann, wenn immer mehr dezentrale Stromerzeuger über wenige zentrale Cloud-Systeme gesteuert werden.
Die Sicherheitslücke bei Sungrow betraf nicht lediglich einen einzelnen Wechselrichter auf einem Hausdach. Starkloff soll vielmehr Zugang zu einer zentralen digitalen Infrastruktur des Herstellers erhalten haben. Darüber werden Wechselrichter und Solaranlagen überwacht und gesteuert.
Nach Angaben der ZEIT hätte der Sicherheitsforscher dadurch eine sehr große Zahl verbundener Anlagen erreichen können. Für Deutschland ist von rund 250.000 Solaranlagen die Rede. Das macht den Fall außergewöhnlich: Ein Sicherheitsproblem an einer zentralen Stelle kann sich auf Geräte verteilen, die physisch über das gesamte Land verstreut sind.
Marlon Starkloff beschäftigt sich seit längerem mit Schwachstellen in Solartechnik. Seine Firma Jakkaru hatte bereits im März 2026 eine gravierende Sicherheitslücke bei Wechselrichtern von APsystems veröffentlicht. Damals demonstrierten die Forscher, dass sich Geräte aus der Ferne vollständig übernehmen ließen.
Moderne Solaranlagen bestehen längst nicht mehr nur aus Modulen und Kabeln. Wechselrichter sind häufig mit dem Internet verbunden. Hersteller können darüber Betriebsdaten auslesen, Einstellungen verändern oder Software aktualisieren. Für Anlagenbetreiber und Installateure bringt das viele Vorteile. Gleichzeitig entstehen neue Angriffspunkte.
Besonders problematisch wird es, wenn nicht jedes Gerät einzeln angegriffen werden muss. Gelingt der Zugriff auf eine zentrale Herstellerplattform, können theoretisch sehr viele Geräte gleichzeitig erreichbar sein.
Genau vor diesem Problem warnt Starkloff bereits seit längerem. Bei früheren Untersuchungen seiner Firma zeigte sich, dass Sicherheitslücken in Cloud-Infrastrukturen oder Programmierschnittstellen eine koordinierte Steuerung zahlreicher Wechselrichter ermöglichen können. Auf seinem öffentlichen Profil beschrieb er das Risiko einer zentralen Cloud-Anbindung ausdrücklich als entscheidenden Faktor für die Sicherheit der Stromversorgung.
Besonders weitreichend ist die Frage, was passiert wäre, wenn tatsächlich Hunderttausende Solaranlagen gleichzeitig vom Netz genommen worden wären. Ein solcher plötzlicher Leistungssprung kann ein Stromnetz erheblich belasten. Von einem zwangsläufigen deutschlandweiten Blackout kann deshalb allerdings nicht gesprochen werden.
Ob und wie stark das Netz betroffen wäre, hängt von mehreren Faktoren ab. Entscheidend wären unter anderem Tageszeit, Sonneneinstrahlung und die Leistung, die die betroffenen Anlagen im betreffenden Moment tatsächlich einspeisen. Hinzu kommen die Situation im europäischen Verbundnetz und die verfügbaren Reserven.
Ein Wechselrichter mit beispielsweise zehn Kilowatt Nennleistung speist nicht permanent zehn Kilowatt ein. Nachts beträgt die Solarproduktion praktisch null, bei schlechtem Wetter fällt sie erheblich geringer aus. Die theoretisch angeschlossene Gesamtleistung darf deshalb nicht mit der zu einem bestimmten Zeitpunkt tatsächlich wegfallenden Stromproduktion gleichgesetzt werden.
Trotzdem ist die Größenordnung sicherheitsrelevant. Das europäische Stromsystem muss Erzeugung und Verbrauch zu jedem Zeitpunkt ausgleichen. Größere plötzliche Ausfälle können zusätzliche Stabilisierungsmaßnahmen erforderlich machen.
Der Fall trifft auf ein Stromsystem, das sich grundlegend verändert. In Deutschland werden immer mehr Photovoltaikanlagen installiert. Allein im ersten Halbjahr 2026 kamen nach Angaben von ZSW und BDEW Anlagen mit einer Leistung von 8,3 Gigawatt hinzu. Gleichzeitig wächst die Zahl der Geräte, die über das Internet überwacht und gesteuert werden.
Damit verändert sich auch die Risikolage. Früher konzentrierte sich die Absicherung des Stromsystems vor allem auf große Kraftwerke, Umspannwerke und Netzleitstellen. Heute können Hunderttausende kleine Anlagen gemeinsam eine Leistung erreichen, die für das Gesamtsystem relevant ist.
Für einen Angreifer wäre es äußerst aufwendig, jede einzelne Solaranlage separat zu kompromittieren. Eine Schwachstelle in einer zentralen Herstellerplattform verändert diese Rechnung. Sie kann aus vielen kleinen Anlagen ein gemeinsames Angriffsziel machen.
Dass solche Szenarien nicht nur theoretisch existieren, hatte das Team von Jakkaru bereits Anfang März gezeigt. Bei Wechselrichtern von APsystems fanden die Sicherheitsforscher eine Möglichkeit, manipulierte Firmware auf Geräte zu übertragen. Damit war nach Angaben des Unternehmens eine vollständige Kontrolle der betroffenen Wechselrichter möglich.
Die Forscher demonstrierten auch ein Szenario, bei dem Geräte koordiniert abgeschaltet werden konnten. Jakkaru sprach damals von einer kritischen Sicherheitslücke. Das Fachmagazin pv magazine berichtete anschließend über die Untersuchung und die mögliche Fernabschaltung der Wechselrichter.
Bereits bei der Veröffentlichung dieser Untersuchung kündigte Starkloff an, dass sein Team weitere Schwachstellen bei einem großen chinesischen Hersteller untersuche. Einen Namen nannte er damals noch nicht.
Unabhängig vom aktuellen Fall war Sungrows Plattform iSolarCloud bereits zuvor von Sicherheitsproblemen betroffen. 2025 wurde eine Schwachstelle bekannt, durch die angemeldete Nutzer auf Daten anderer angeschlossener Wechselrichter zugreifen konnten.
Sungrow bestätigte den damaligen Fehler und stufte ihn mit einem hohen Schweregrad ein. Die Schwachstelle wurde nach Angaben des Herstellers am 7. Juni 2025 geschlossen. Dem Unternehmen waren damals keine Fälle bekannt, in denen sie tatsächlich für Angriffe ausgenutzt worden war.
Der damalige Fall unterscheidet sich von der nun bekannt gewordenen Sicherheitslücke. Er zeigt jedoch, weshalb Cloud-Systeme der Hersteller zunehmend in den Fokus der IT-Sicherheit geraten.
Der aktuelle Fall macht vor allem eines deutlich: Die Gefahr entsteht nicht dadurch, dass ein Hacker irgendeine Solaranlage auf einem Einfamilienhaus abschalten könnte. Entscheidend ist die Bündelung.
Wenn Hunderttausende Wechselrichter über dieselbe Infrastruktur erreichbar sind, kann ein einziger technischer Fehler plötzlich eine völlig andere Dimension bekommen. Aus einem Problem für einen Anlagenbesitzer wird dann möglicherweise ein Problem für das Stromsystem.
Im aktuellen Sungrow-Fall ist dieses Szenario nicht eingetreten. Es gibt keine Hinweise auf einen dadurch ausgelösten Stromausfall und keine belastbaren Angaben darüber, dass Unbefugte die entdeckte Schwachstelle vor ihrer Schließung tatsächlich ausgenutzt haben.
Korrektur, 7. Oktober 2026: In einer früheren Version wurde Harm van den Brink fälschlicherweise als Entdecker der aktuellen Sicherheitslücke genannt. Richtig ist, dass Marlon Starkloff von der Jakkaru GmbH die aktuelle Schwachstelle entdeckt hat
Texte werden mit Unterstützung von KI-Tools erstellt und vor Veröffentlichung redaktionell geprüft. Mehr dazu