Erschienen am 3. August 2026: neue Rangliste, erweiterte Angriffsszenarien — und erstmals flankiert von einer eigenen Top 10 für agentische Anwendungen
Die Gemeinschaftsliste der kritischsten Risiken für LLM-Anwendungen, erarbeitet von mehreren hundert Fachleuten und diesmal aus tausenden dokumentierten realen Vorfällen gespeist.
03.08.2026Erscheinungsdatum der neuen Ausgabe — wenige Tage alt
Rang 1Prompt Injection — in allen bisherigen Ausgaben (2023/24, 2025) die Nummer eins
10 + 10LLM-Risiken, flankiert von der Top 10 für agentische Anwendungen
NIST/ATLASMapping auf NIST, MITRE ATLAS und CWE
Was an der Ausgabe 2026 neu ist
Die OWASP Top 10 für LLM-Anwendungen sind das Gegenstück zur klassischen OWASP Top 10 für Webanwendungen: eine einvernehmlich erarbeitete Liste der kritischsten Sicherheitsrisiken, diesmal für Systeme auf Basis großer Sprachmodelle. Die am 3. August 2026 erschienene Ausgabe bringt eine aktualisierte Rangliste und erweiterte Angriffsszenarien und ist nach Angaben des Projekts erstmals aus tausenden dokumentierten realen KI-Sicherheitsvorfällen gespeist — die Liste ist damit keine Expertenmeinung mehr, sondern eine Schadstoffstatistik.
Neu ist auch die Verortung: Die Ausgabe 2026 mappt ihre Risiken auf NIST, MITRE ATLAS und CWE sowie auf die OWASP Top 10 for Agentic Applications. Für Unternehmen heißt das: Die Liste lässt sich direkt in bestehende Risiko- und Revisionsrahmen einhängen, statt ein separates Vokabular aufzubauen.
Der Dauertäter auf Rang 1
Prompt Injection hat alle bisherigen Ausgaben der Liste angeführt — 2023/24 wie 2025 (jeweils als LLM01). Die Kategorie unterscheidet die direkte Variante, bei der ein Angreifer die Anweisung selbst ins Eingabefeld tippt, von der indirekten, bei der die Anweisung in Inhalten steht, die das System verarbeitet: Webseiten, PDFs, E-Mails, Tickets, Datenbanken.
Die indirekte Variante ist der eigentliche Paradigmenwechsel: Die Angriffsfläche sind nicht mehr die Eingaben der eigenen Nutzer, sondern sämtliche Daten, die ein agentisches System im Lauf seiner Arbeit berührt. Jede externe Quelle wird zu einem potenziellen Kommunikationskanal des Angreifers mit dem eigenen System.