OWASP Top 10 für LLM-Anwendungen 2026 — deutsch erklärt
Die OWASP Top 10 für LLM-Anwendungen sind die maßgebliche Referenzliste der häufigsten Sicherheitsrisiken in Anwendungen mit großen Sprachmodellen. Herausgeber ist das OWASP Gen AI Security Project. Die Fassung 2026 erschien am 3. August 2026 und löst die Ausgabe 2025 ab. Prompt Injection steht unverändert auf Platz eins; die auffälligste Verschiebung ist der Aufstieg von Excessive Agency auf Platz drei.1
Die deutschen Zusammenfassungen auf diesem Portal sind eigene Formulierungen mit Quellenangabe, keine autorisierte Übersetzung und keine Wiedergabe des OWASP-Wortlauts. Maßgeblich ist immer das Original.2
Die zehn Risiken
LLM01: Prompt Injection Eine Eingabe verändert das Verhalten des Modells auf eine vom Entwickler nicht vorgesehene Weise. Das Risiko ist strukturell, weil Anweisung und Daten im Kontextfenster nicht getrennt sind. Die Ausgabe 2026 benennt drei Verschärfungen: Bündelung im Kontextfenster, Persistenz im Gedächtnis und agentische Ausführung.
LLM02: Offenlegung sensibler Informationen Das Modell gibt personenbezogene Daten, Geschäftsgeheimnisse oder interne Details preis. Der Kanal ist nicht nur die Antwort, sondern auch Werkzeugargumente, Schlussfolgerungsspuren, Protokolle, Einbettungen und messbare Eigenschaften wie Laufzeit oder Antwortlänge.
LLM03: Übermäßige Handlungsvollmacht Das System darf mehr, als seine Aufgabe erfordert. Erst die Handlungsvollmacht macht aus einer Injektion realen Schaden: gesendete Mails, gelöschte Daten, ausgelöste Zahlungen. Aufstieg von Platz sechs — die größte Bewegung der Ausgabe 2026.
LLM04: Lieferkette Risiken aus fremden Modellen, Feintuning-Adaptern, Datensätzen, Bibliotheken und Werkzeug-Servern. Eine manipulierte Werkzeugbeschreibung wirkt auf jede Anfrage und ist von außen kaum sichtbar.
LLM05: Daten- und Modellvergiftung Manipulation von Trainings-, Feintuning- oder Einbettungsdaten, um Hintertüren oder gezieltes Fehlverhalten einzubauen. Die Manipulation steckt im Modell selbst und übersteht Filter, Prompts und Neustarts.
LLM06: Unbegrenzter Ressourcenverbrauch Unkontrollierte Nutzung führt zu Überlastung, ausufernden Kosten oder ermöglicht das Nachbilden des Modells über massenhafte Abfragen. Kennzeichnend ist die Kostenasymmetrie: Der Angreifer zahlt fast nichts, der Betreiber viel.
LLM07: Fehlinformation Falsche oder erfundene Aussagen, die im nachgelagerten Prozess als zutreffend behandelt werden. Das Risiko ist nicht der Fehler, sondern dass ihm vertraut und auf ihn hin gehandelt wird — durch Menschen wie durch Agenten.
LLM08: Preisgabe des verborgenen Kontexts Verborgene Steuerungsinhalte werden ausgelesen oder rekonstruiert: System-Prompt, Entwickleranweisungen, abgerufene Richtlinientexte und die Schemata der angebotenen Werkzeuge. 2026 deutlich breiter gefasst als die Vorgängerkategorie System Prompt Leakage.
LLM09: Schwächen in Vektoren und Einbettungen Risiken aus RAG-Architekturen: manipulierte Einbettungen, fehlende Mandantentrennung, Rückschlüsse auf indexierte Inhalte. Diese Angriffe nutzen die Geometrie des Einbettungsraums aus, nicht das Befolgen von Anweisungen — viele gelingen ganz ohne schädliche Anweisung im abgerufenen Text.
LLM10: Unsichere Verarbeitung von Ausgaben Modellausgaben werden ungeprüft weitergereicht, als HTML gerendert, als Datenbankabfrage abgesetzt oder als Befehl ausgeführt. Damit wird eine Prompt Injection zu XSS, SQL-Injection oder Codeausführung.
Was sich gegenüber 2025 geändert hat
Acht der zehn Einträge haben ihre Position gewechselt. Nur Prompt Injection und die Offenlegung sensibler Informationen stehen unverändert auf eins und zwei.
| 2026 | Risiko | 2025 | Bewegung |
|---|---|---|---|
| LLM01 | Prompt Injection | LLM01 | unverändert |
| LLM02 | Offenlegung sensibler Informationen | LLM02 | unverändert |
| LLM03 | Übermäßige Handlungsvollmacht | LLM06 | ▲ 3 Plätze |
| LLM04 | Lieferkette | LLM03 | ▼ 1 Platz |
| LLM05 | Daten- und Modellvergiftung | LLM04 | ▼ 1 Platz |
| LLM06 | Unbegrenzter Ressourcenverbrauch | LLM10 | ▲ 4 Plätze |
| LLM07 | Fehlinformation | LLM09 | ▲ 2 Plätze |
| LLM08 | Preisgabe des verborgenen Kontexts | LLM07 | ▼ 1 Platz, neu zugeschnitten |
| LLM09 | Schwächen in Vektoren und Einbettungen | LLM08 | ▼ 1 Platz |
| LLM10 | Unsichere Verarbeitung von Ausgaben | LLM05 | ▼ 5 Plätze |
Drei Bewegungen sind mehr als Umsortierung:
Übermäßige Handlungsvollmacht steigt von sechs auf drei. OWASP begründet das mit realen Vorfällen, bei denen Agenten gehandelt haben. Es ist die deutlichste Aussage der Ausgabe 2026: Der Schaden entsteht nicht mehr überwiegend im Chatfenster, sondern in den angebundenen Systemen.
Aus System Prompt Leakage wird Hidden Context Exposure. Die Kategorie umfasst jetzt nicht mehr nur den System-Prompt, sondern jeden verborgenen Steuerungsinhalt: Entwickleranweisungen, abgerufene Richtlinientexte aus Wissensbasen und Konfigurationsspeichern sowie die Schemata der Werkzeuge, die die Anwendung dem Modell anbietet. Die Leitlinie dazu ist unmissverständlich — man soll davon ausgehen, dass dieser Kontext auffindbar ist, und dafür sorgen, dass seine Preisgabe kaum Wirkung hat.
Unsichere Ausgabeverarbeitung fällt von fünf auf zehn. Nicht weil das Risiko verschwunden wäre, sondern weil die Aufmerksamkeit zu den handelnden Agenten gewandert ist.
Der Eintrag LLM01 selbst wurde inhaltlich erheblich erweitert. Neu ist eine Anatomie aus drei Achsen — Zustellweg, Ausbreitung und Kodierung —, entlang derer sich ein Angriff vor der Wahl der Gegenmaßnahmen zerlegen lässt. Agentische Risiken werden nicht mehr hier geführt, sondern in der eigenständigen OWASP Top 10 for Agentic Applications, auf die die Einträge verweisen.
Wie die Liste mit diesem Portal zusammenhängt
Die Top 10 sind eine Risiko-Systematik, kein Angriffskatalog. Sie beschreiben, wo Schaden entsteht, nicht, mit welchem Verfahren er ausgelöst wird. Deshalb trägt jede Seite im Katalog Techniken eine OWASP-Zuordnung: 43 der 52 dort verzeichneten Techniken fallen unter LLM01, die übrigen verteilen sich auf sieben weitere Einträge.
Das ist selbst ein Befund. Prompt Injection ist selten das Ziel eines Angriffs, meist ist sie der Einstieg, und der eigentliche Schaden fällt unter ein anderes Risiko: Datenabfluss unter LLM02, zu weite Rechte unter LLM03, ungeprüfte Ausgaben unter LLM10.
Für den Weg von der Liste in die Praxis: Angriffsvektoren für die Bestandsaufnahme, Schutz für die Gegenmaßnahmen, Glossar für die Begriffe.
Die zehn Risiken 10
-
LLM01: Prompt Injection
Eine Eingabe verändert das Verhalten des Modells auf eine vom Entwickler nicht vorgesehene Weise — gleich ob sie aus der Nutzereingabe, aus abgerufenen Inhalten, aus einer Werkzeugantwort, aus Bild, Ton oder Video, aus Zwischenschritten der Schlussfolgerung oder aus einem persistenten Gedächtnis stammt.
-
LLM02: Offenlegung sensibler Informationen
Ein System mit Sprachmodell gibt vertrauliche, regulierte, privilegierte oder geschützte Daten über einen Kanal preis, den weder die betroffene Person noch der Verantwortliche noch der Systembetreiber dafür freigegeben hat.
-
LLM03: Übermäßige Handlungsvollmacht
Ein System mit Sprachmodell führt schädliche Aktionen aus, weil es auf unerwartete, mehrdeutige oder manipulierte Ausgaben des Modells hin handeln darf — unabhängig davon, was die Fehlfunktion ausgelöst hat.
-
LLM04: Lieferkette
Schwachstellen in der Lieferkette treffen die Unversehrtheit von Trainingsdaten, Modellen, Adaptern, Konvertierungsketten und Bereitstellungsplattformen — mit verzerrten Ausgaben, Sicherheitsvorfällen oder Systemausfällen als Folge.
-
LLM05: Daten- und Modellvergiftung
Ein Angreifer oder ein unsicherer Prozess manipuliert Daten oder Modellartefakte, um schädliches Verhalten, Verzerrungen oder ausnutzbare Schwächen in ein KI-System einzubauen.
-
LLM06: Unbegrenzter Ressourcenverbrauch
Eine Anwendung lässt übermäßige und unkontrollierte Inferenzen zu. Angreifer stören damit die Verfügbarkeit, verursachen untragbare Kosten oder stehlen geistiges Eigentum durch Nachbau des Modells.
-
LLM07: Fehlinformation
Ein Sprachmodell oder eine darauf gestützte Anwendung erzeugt falsche, unvollständige, unbelegte oder irreführende Informationen, die glaubwürdig genug wirken, um eine menschliche Entscheidung, einen automatisierten Ablauf oder eine Agentenaktion zu beeinflussen.
-
LLM08: Preisgabe des verborgenen Kontexts
Verborgene, nicht für Nutzer bestimmte Systemanweisungen oder Betriebskontexte werden unbefugt ausgelesen, erschlossen oder rekonstruiert. Sicherheitsrelevant wird das, wenn dieser Kontext Geheimnisse, Richtlinienlogik, Werkzeuge, Vertrauensgrenzen, Arbeitsablaufkriterien oder geschütztes Verhalten enthält und damit die Möglichkeiten eines Angreifers spürbar erweitert.
-
LLM09: Schwächen in Vektoren und Einbettungen
Sicherheitsrisiken in jeder Anwendung, die Text, Bilder, Code oder Ton in Zahlenvektoren übersetzt und über Ähnlichkeitssuche entscheidet, was das Modell zu sehen bekommt.
-
LLM10: Unsichere Verarbeitung von Ausgaben
Unzureichende Prüfung, Bereinigung und Behandlung der vom Modell erzeugten Ausgaben, bevor sie an nachgelagerte Komponenten und Systeme weitergereicht werden.
Quellen
- OWASP Gen AI Security Project: OWASP GenAI LLM Top 10 2026, veröffentlicht 3. August 2026. https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/ ↩
- OWASP Gen AI Security Project: OWASP Top 10 for LLM Applications 2026 (PDF, 122 Seiten, v1.0). https://genai.owasp.org/download/56857/ ↩
Die OWASP-Inhalte stehen unter Creative-Commons-Lizenz. Die deutschen Zusammenfassungen auf diesem Portal sind eigene Formulierungen, keine autorisierte Übersetzung.