Sungrow sérülékenység
A német Jakkaru kutatói kritikus hitelesítésmegkerülési sérülékenységet (CVE-2026-107194) azonosítottak a Sungrow iSolarCloud platformjában, amely világszerte napelemes inverterek és akkumulátoros energiatárolók felügyeletére szolgál. A hiba mind a négy regionális cloudkiszolgálót érintette.
A bejelentkezési API login_type paraméterének 5 értékre állításával a támadó jelszó nélkül beléphetett a megadott e-mail-címhez tartozó fiókba, felhasználói értesítés nélkül. Az adminisztrátori címek szervezeti hierarchiából vagy információszivárgásból is megszerezhetők voltak. A jogosultságok kiterjesztésével teljes regionális rendszerek feletti irányítás válhatott lehetővé, beleértve erőművek, inverterek és energiatárolók leállítását, konfigurációjuk módosítását és egyedi firmware telepítését. A kutatók szerint a tömeges lekapcsolás akár regionális áramkimaradást is okozhatott volna.
A sérülékenység a felhőplatformot, nem egy konkrét invertermodellt érintett. A Sungrow augusztus 22-én kapott értesítést, és augusztus 25-én javította a hibát. A gyártó szerint nem találtak bizonyítékot illetéktelen kihasználásra vagy szolgáltatáskiesésre. Az eset a központi cloudmenedzsmentből eredő, egyszerre nagyszámú energetikai berendezést érintő kockázatot szemlélteti.