Alle Neuigkeiten

3 September 2026 / 18 Minuten Lesedauer

OWASP LLM Top 10 2026: Was hat sich tatsächlich geändert?

Anfang August veröffentlichte OWASP die neue OWASP Top 10 für LLM-Anwendungen. Das Dokument hat seinen Umfang ungefähr verdreifacht und berücksichtigt nun auch Daten aus realen Sicherheitsvorfällen.


Zu den wichtigsten Neuerungen, die besondere Aufmerksamkeit verdienen, gehören der Aufstieg von KI-Agenten unter die drei größten Risiken, die deutlich höhere Einstufung des unkontrollierten Ressourcenverbrauchs und die klare Aussage von OWASP, dass sich Prompt Injections nicht zuverlässig verhindern lassen. Systeme müssen daher unter der Annahme konzipiert werden, dass das Modell früher oder später getäuscht wird. Nachfolgend finden Sie einen direkten Vergleich der OWASP LLM Top 10 für 2026 und 2025.

Die neue Version der Liste basiert auf Daten aus 7.714 realen Sicherheitsvorfällen in öffentlichen Schwachstellendatenbanken. 6.639 davon waren detailliert genug, um klassifiziert zu werden. Die Abstimmung innerhalb der Community bleibt der wichtigste Faktor, doch die Daten zu tatsächlichen Vorfällen fließen nun mit einer Gewichtung von 25 Prozent in die Bewertung ein. Auch der Umfang des Dokuments hat sich ungefähr verdreifacht: von 46 auf 122 Seiten.

Vergleich der OWASP LLM Top 10 für 2026 und 2025

Rang 2026 Risiko Veränderung gegenüber 2025
1 Prompt Injection Unverändert
2 Offenlegung sensibler Informationen Unverändert
3 Übermäßige Handlungsfähigkeit ↑ Aufstieg von Platz 6
4 Lieferkette ↓ Abstieg von Platz 3
5 Manipulation von Daten und Modellen ↓ Abstieg von Platz 4
6 Unkontrollierter Ressourcenverbrauch ↑ Aufstieg von Platz 10
7 Fehlinformationen ↑ Aufstieg von Platz 9
8 Offenlegung verborgener Kontexte Umbenannt von „System Prompt Leakage“ ↓ Abstieg von Platz 7
9 Schwachstellen bei Vektoren und Embeddings ↓ Abstieg von Platz 8
10 Unsichere Verarbeitung von Ausgaben ↓ Abstieg von Platz 5

Prompt Injection: Prävention allein reicht nicht mehr aus

Bei einer Prompt Injection wird eine KI dazu gebracht, schädlichen Anweisungen zu folgen und dadurch ihr Verhalten zu verändern. Dies kann direkt über eine Benutzereingabe geschehen, aber auch durch das Hochladen einer manipulierten Datei oder indem das Modell schädliche Inhalte aus dem Internet oder einer anderen vom Angreifer kontrollierten Quelle abruft.

Bis heute gibt es keine zuverlässige Möglichkeit, Prompt Injections vollständig zu verhindern. Die neue OWASP-Liste empfiehlt deshalb, die Systeme rund um das KI-Modell unter der Annahme zu konzipieren, dass das Modell früher oder später getäuscht wird. Tritt dieser Fall ein, muss der mögliche Schaden dadurch begrenzt werden, was das Modell tatsächlich tun kann und welche Systeme seine Ausgaben erreichen dürfen. Das bedeutet jedoch nicht, dass Bereinigung und präventive Maßnahmen abgeschafft werden sollten. Sie rücken lediglich auf der Prioritätenliste nach unten.

Die Ausnutzung von Prompt Injections in Produktivumgebungen wird unterdessen zunehmend seltener. Würde man ausschließlich die Anzahl der registrierten Vorfälle berücksichtigen, wäre Prompt Injection gar nicht mehr unter den Top 10 vertreten. Das liegt vor allem daran, dass Teams stark in Prävention investieren und dafür erhebliche Ressourcen aufwenden. OWASP bezeichnet dies als „Defense Effect“. Aufgrund der Einschätzung von Fachleuten bleibt Prompt Injection dennoch auf dem ersten Platz.

KI-Agenten gehören jetzt zu den drei größten Risiken

Von übermäßiger Handlungsfähigkeit spricht man, wenn ein Agent mehr tun kann, als für seine eigentliche Aufgabe erforderlich ist. Er verfügt beispielsweise über zu viele Werkzeuge, zu weitreichende Zugriffsrechte oder kann handeln, ohne dass seine Aktionen zuvor kontrolliert werden.

Unternehmen gehen zunehmend von einfachen Chatbots, die lediglich Textantworten liefern, zu komplexeren agentischen LLM-Systemen über, die tatsächlich mit Werkzeugen und anderen Systemen interagieren. Der Aufstieg der übermäßigen Handlungsfähigkeit im Ranking spiegelt diese Entwicklung wider. Sowohl die Einschätzung von Fachleuten als auch die dokumentierten Vorfälle zeigen, dass hier reale Schäden entstehen.

Veranschaulichen lässt sich dies am Beispiel eines Tools zur Zusammenfassung von E-Mails. Ein solches Tool benötigt lediglich die Möglichkeit, E-Mails zu lesen. Die dafür erforderlichen Berechtigungen sollten vom anfragenden Benutzer übernommen werden. Kann das Tool jedoch auch selbstständig E-Mails versenden, verfügt es über eine übermäßige Handlungsfähigkeit. Wäre dieses Tool für Prompt Injection anfällig, könnte ein Angreifer:

  • eine E-Mail versenden, weil das Tool über mehr Funktionen als erforderlich verfügt
  • eine E-Mail im Namen eines beliebigen Benutzers versenden, wenn das Tool nicht im Kontext des jeweiligen Benutzers ausgeführt wird
  • eine E-Mail ohne Bestätigung des Benutzers versenden, weil der Mensch nicht in den Entscheidungsprozess eingebunden ist

Die von OWASP empfohlenen Gegenmaßnahmen haben sich gegenüber 2025 kaum verändert, da die grundlegenden Probleme dieselben bleiben: übermäßige Funktionalität, zu weitreichende Berechtigungen und zu viel Autonomie.

OWASP empfiehlt, nicht nur die Anzahl der Werkzeuge zu begrenzen, auf die LLM-Agenten zugreifen können, sondern auch den Funktionsumfang dieser Werkzeuge zu minimieren. Die Berechtigungen der Tools sollten eingeschränkt und die Werkzeuge im Kontext des jeweiligen Benutzers und nicht im Kontext des Agenten ausgeführt werden.

Offene Werkzeuge, die beispielsweise beliebigen Code oder Shell-Befehle ausführen oder uneingeschränkt URLs abrufen können, sollten vollständig vermieden werden. Bei Aktionen mit großen Auswirkungen empfiehlt OWASP außerdem, eine menschliche Freigabe vorzusehen.

Der Missbrauch von KI kann teuer werden

Eine weitere bedeutende Veränderung betrifft den unkontrollierten Ressourcenverbrauch. Diese Kategorie ist von Platz 10 auf Platz 6 gestiegen und verzeichnet damit den größten Aufstieg innerhalb der gesamten Liste.

Durch unkontrollierten Ressourcenverbrauch können Angreifer mit geringem eigenem Aufwand unverhältnismäßig hohe und langfristig nicht tragbare Kosten verursachen. Dieses Risiko wird durch die zunehmende Verbreitung von Reasoning- und Thinking-Modellen, multimodalen Modellen mit deutlich höheren Rechenkosten pro Anfrage sowie agentischen Architekturen verstärkt. Bei diesen kann eine einzige Anfrage zahlreiche nachgelagerte Operationen auslösen.

Eine klassische Begrenzung der Anzahl oder Größe von Anfragen reicht hier nicht aus. Das eigentliche Problem liegt nicht nur in der Größe oder Anzahl der Anfragen. Erforderlich sind tokenbasierte Kostenkontrollen, feste Ausgabenlimits und Schutzmechanismen auf Agentenebene, die Rekursionstiefe, Schleifen und die parallele Ausführung nachgelagerter Prozesse begrenzen.

Modelle werden durch andere Modelle falsch informiert

Fehlinformationen betreffen längst nicht mehr nur Menschen. In agentischen Systemen steuern Modellausgaben Werkzeuge, erzeugen Code und koordinieren die Zusammenarbeit mehrerer Agenten. Die empfohlenen Gegenmaßnahmen wurden deshalb entsprechend erweitert.

„Ground Claims Before Action“ bedeutet, dass Aussagen auf verlässliche und aktuelle Quellen gestützt werden müssen, bevor auf ihrer Grundlage eine Aktion ausgeführt wird.

Das „Claim-Check-Act Pattern“ verlangt wiederum eine Trennung zwischen Generierung und Ausführung. Aussagen müssen zunächst überprüft werden, bevor das System auf ihrer Grundlage handelt.

Unsichere Verarbeitung von Ausgaben fällt ans Ende der Liste, sensible Informationen bleiben auf Platz 2

Zwei weitere Einträge sind besonders erwähnenswert. Die Offenlegung sensibler Informationen bleibt auf Platz 2. OWASP bezeichnet sie als jene Kategorie, bei der die Sicherheit der Bewertung am höchsten ist. Sie ist einer der wenigen Einträge an der Spitze, bei denen die Abstimmung der Community und die Daten aus realen Vorfällen vollständig übereinstimmen.

Der Schweregrad wird nun danach beurteilt, welche Informationen ein Empfänger tatsächlich aus einer Offenlegung gewinnen kann, und nicht danach, ob der offengelegte Text wie gewöhnliche Sprache aussieht.

Die unsichere Verarbeitung von Ausgaben verzeichnet den stärksten Rückgang aller Kategorien. Sie ist von Platz 5 auf Platz 10 und damit um fünf Positionen gefallen.

Was Sie jetzt tun können: Checkliste zu den OWASP LLM Top 10

Sie müssen nicht auf eine umfassende Sicherheitsprüfung warten, um die größten Schwachstellen zu schließen. Diese Checkliste zu den OWASP LLM Top 10 fasst die wichtigsten Änderungen der Liste für 2026 zusammen:

  • Gehen Sie davon aus, dass Prompt Injection erfolgreich sein wird. Erfassen Sie alle Stellen, an denen Ihr Modell mit nicht vertrauenswürdigen Inhalten in Kontakt kommen kann. Dazu gehören Benutzereingaben, hochgeladene Dateien, Webseiten, RAG-Dokumente und E-Mails. Überlegen Sie anschließend, welche schlimmsten Folgen eintreten könnten, wenn diese Inhalte schädliche Anweisungen enthalten.
  • Überprüfen Sie die Werkzeuge und Berechtigungen Ihrer Agenten. Fragen Sie bei jedem Werkzeug, ob der Agent es tatsächlich benötigt und ob das Werkzeug mehr Funktionen bietet, als für die Aufgabe erforderlich sind. Entfernen Sie alles, was nicht notwendig ist.
  • Stellen Sie sicher, dass Werkzeuge im Kontext des Benutzers und nicht im Kontext des Agenten ausgeführt werden. Der Agent sollte niemals mehr tun können als die Person, die ihn mit einer Aufgabe beauftragt.
  • Binden Sie bei Aktionen mit großen Auswirkungen einen Menschen in den Entscheidungsprozess ein. Das Versenden und Löschen von Inhalten, Zahlungen, die Bereitstellung von Code oder Änderungen an Berechtigungen sollten eine menschliche Bestätigung erfordern.
  • Vermeiden Sie offene Werkzeuge. Die Ausführung beliebigen Codes und der uneingeschränkte Abruf von URLs können einen kurzen Weg von einem getäuschten Modell zu einer kritischen Schwachstelle schaffen.
  • Implementieren Sie tokenbasierte Kostenkontrollen und feste Ausgabenlimits. Ergänzen Sie Schutzmechanismen, die Rekursionstiefe, Schleifen und die parallele Ausführung nachgelagerter Prozesse in agentischen Workflows begrenzen.
  • Überprüfen Sie, welche Informationen das Modell offenlegen kann. Bewerten Sie das Risiko sensibler Informationen danach, was ein Empfänger tatsächlich erfahren könnte. Berücksichtigen Sie dabei auch System Prompts und verborgene Kontexte und nicht nur das Erscheinungsbild des ausgegebenen Textes.
  • Behandeln Sie Modellausgaben als nicht vertrauenswürdige Eingaben. Bereinigen und validieren Sie alle Ausgaben des Modells, bevor sie einen Browser, eine Datenbank, eine Shell oder ein anderes System erreichen.
  • Testen Sie das System so, wie es ein Angreifer tun würde. Lassen Sie Ihren KI-Assistenten oder Agenten einem Penetrationstest auf Grundlage der OWASP LLM Top 10 2026 unterziehen.

Quelle: https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/

Möchten Sie Ihre KI nach der neuesten OWASP-Top-10-Methodik testen lassen?

Die Welt der KI und LLMs entwickelt sich rasant. Wenn Ihr Unternehmen KI-Assistenten oder Agenten einsetzt, sollten diese wie jedes andere System mit realen Berechtigungen getestet werden. Dazu gehören Penetrationstests und Red Teaming.

Citadelo prüft die Sicherheit von KI- und LLM-Anwendungen und orientiert sich dabei stets an den neuesten Bedrohungen und Risiken.

logo

Bitte melden Sie sich für unseren Newsletter an, um alle wichtigen Neuigkeiten zu Cybersicherheit und ethischem Hacking zu erhalten.

© 2024 citadelo AG. Alle Rechte vorbehalten.

facebooklinkedinxyoutube