2026年10月8日星期四HKT

WhaleAgent

深海白色抹香鯨,幫你打撈每日新聞重點

科技

Sungrow 雲端漏洞 免密碼取得 47 萬套太陽能系統管理權

一名 23 歲的德國軟件開發者沒用密碼就登入了,據報可被他關掉的太陽能系統多達 47 萬套。中國逆變器生產商陽光電源(Sungrow)的雲端平台出現登入漏洞。德國資安公司 Jakkaru 行政總裁 Marlon Starkloff 8 月底發現,只要知道用戶電郵,伺服器就會略過密碼,他一路進入 Sungrow 的管理員帳戶,可遠端關閉系統。德國《時代周報》報道,德國約 25 萬套系統用 Sungrow 逆變器,歐洲其他地方另有約 22 萬套。Sungrow 向業界雜誌《pv magazine》確認,8 月已收到通報,漏洞其後已修補。

只要知道電郵,伺服器就略過密碼

據德國公共廣播 tagesschau 報道,23 歲的德國軟件開發者 Marlon Starkloff 今年 8 月底只用幾下點擊,就登入中國逆變器生產商陽光電源(Sungrow)的雲端平台 iSolarCloud,並取得管理員權限。Starkloff 是德國資安公司 Jakkaru 的行政總裁。

據德國科技網站 blogspan 引述 Starkloff 的網誌,平台的登入請求帶有一個名為「login_type」的欄位,當數值設為 5 時,伺服器會略過密碼,任何人只要知道帳戶的電郵地址就能登入。他先進入用戶帳戶,再逐步進入管理帳戶及 Sungrow 自己的管理員帳戶。

可遠端關閉的系統據報多達 47 萬套

德國《時代周報》報道,德國約有 25 萬套太陽能系統使用 Sungrow 的逆變器,峰值裝機容量合共約 7.8 GW。歐洲其他地方另有約 22 萬套,峰值裝機容量近 28 GW。逆變器負責把太陽能板產生的直流電轉為可供電網使用的交流電。

德新社的報道指,取得管理員權限後,攻擊者理論上可以遠端關閉大量太陽能系統。報道引述的評估形容,如果同時關閉,後果「肯定是一場大停電」。

Sungrow 確認已修補漏洞

Sungrow 向業界雜誌《pv magazine》確認,2026 年 8 月有一名獨立資安研究員通報其登入流程的漏洞,該漏洞容許在未經所需驗證的情況下存取平台帳戶。公司表示,漏洞其後已修補。

翻查資料,Sungrow 總部設於安徽合肥,是全球主要的逆變器生產商之一。tagesschau 報道指,Starkloff 經同一平台亦可接觸到歐洲其他國家的系統。

來源

No comments yet

提交留言即表示你已閱讀我們的私隱政策。