prompt injections.de
Serie

OWASP Top 10 für LLM-Anwendungen 2026 — deutsch erklärt

Die OWASP Top 10 für LLM-Anwendungen sind die maßgebliche Referenzliste der häufigsten Sicherheitsrisiken in Anwendungen mit großen Sprachmodellen. Herausgeber ist das OWASP Gen AI Security Project. Die Fassung 2026 erschien am 3. August 2026 und löst die Ausgabe 2025 ab. Prompt Injection steht unverändert auf Platz eins; die auffälligste Verschiebung ist der Aufstieg von Excessive Agency auf Platz drei.1

Die deutschen Zusammenfassungen auf diesem Portal sind eigene Formulierungen mit Quellenangabe, keine autorisierte Übersetzung und keine Wiedergabe des OWASP-Wortlauts. Maßgeblich ist immer das Original.2

Die zehn Risiken

LLM01: Prompt Injection Eine Eingabe verändert das Verhalten des Modells auf eine vom Entwickler nicht vorgesehene Weise. Das Risiko ist strukturell, weil Anweisung und Daten im Kontextfenster nicht getrennt sind. Die Ausgabe 2026 benennt drei Verschärfungen: Bündelung im Kontextfenster, Persistenz im Gedächtnis und agentische Ausführung.

LLM02: Offenlegung sensibler Informationen Das Modell gibt personenbezogene Daten, Geschäftsgeheimnisse oder interne Details preis. Der Kanal ist nicht nur die Antwort, sondern auch Werkzeugargumente, Schlussfolgerungsspuren, Protokolle, Einbettungen und messbare Eigenschaften wie Laufzeit oder Antwortlänge.

LLM03: Übermäßige Handlungsvollmacht Das System darf mehr, als seine Aufgabe erfordert. Erst die Handlungsvollmacht macht aus einer Injektion realen Schaden: gesendete Mails, gelöschte Daten, ausgelöste Zahlungen. Aufstieg von Platz sechs — die größte Bewegung der Ausgabe 2026.

LLM04: Lieferkette Risiken aus fremden Modellen, Feintuning-Adaptern, Datensätzen, Bibliotheken und Werkzeug-Servern. Eine manipulierte Werkzeugbeschreibung wirkt auf jede Anfrage und ist von außen kaum sichtbar.

LLM05: Daten- und Modellvergiftung Manipulation von Trainings-, Feintuning- oder Einbettungsdaten, um Hintertüren oder gezieltes Fehlverhalten einzubauen. Die Manipulation steckt im Modell selbst und übersteht Filter, Prompts und Neustarts.

LLM06: Unbegrenzter Ressourcenverbrauch Unkontrollierte Nutzung führt zu Überlastung, ausufernden Kosten oder ermöglicht das Nachbilden des Modells über massenhafte Abfragen. Kennzeichnend ist die Kostenasymmetrie: Der Angreifer zahlt fast nichts, der Betreiber viel.

LLM07: Fehlinformation Falsche oder erfundene Aussagen, die im nachgelagerten Prozess als zutreffend behandelt werden. Das Risiko ist nicht der Fehler, sondern dass ihm vertraut und auf ihn hin gehandelt wird — durch Menschen wie durch Agenten.

LLM08: Preisgabe des verborgenen Kontexts Verborgene Steuerungsinhalte werden ausgelesen oder rekonstruiert: System-Prompt, Entwickleranweisungen, abgerufene Richtlinientexte und die Schemata der angebotenen Werkzeuge. 2026 deutlich breiter gefasst als die Vorgängerkategorie System Prompt Leakage.

LLM09: Schwächen in Vektoren und Einbettungen Risiken aus RAG-Architekturen: manipulierte Einbettungen, fehlende Mandantentrennung, Rückschlüsse auf indexierte Inhalte. Diese Angriffe nutzen die Geometrie des Einbettungsraums aus, nicht das Befolgen von Anweisungen — viele gelingen ganz ohne schädliche Anweisung im abgerufenen Text.

LLM10: Unsichere Verarbeitung von Ausgaben Modellausgaben werden ungeprüft weitergereicht, als HTML gerendert, als Datenbankabfrage abgesetzt oder als Befehl ausgeführt. Damit wird eine Prompt Injection zu XSS, SQL-Injection oder Codeausführung.

Was sich gegenüber 2025 geändert hat

Acht der zehn Einträge haben ihre Position gewechselt. Nur Prompt Injection und die Offenlegung sensibler Informationen stehen unverändert auf eins und zwei.

2026Risiko2025Bewegung
LLM01Prompt InjectionLLM01unverändert
LLM02Offenlegung sensibler InformationenLLM02unverändert
LLM03Übermäßige HandlungsvollmachtLLM06▲ 3 Plätze
LLM04LieferketteLLM03▼ 1 Platz
LLM05Daten- und ModellvergiftungLLM04▼ 1 Platz
LLM06Unbegrenzter RessourcenverbrauchLLM10▲ 4 Plätze
LLM07FehlinformationLLM09▲ 2 Plätze
LLM08Preisgabe des verborgenen KontextsLLM07▼ 1 Platz, neu zugeschnitten
LLM09Schwächen in Vektoren und EinbettungenLLM08▼ 1 Platz
LLM10Unsichere Verarbeitung von AusgabenLLM05▼ 5 Plätze

Drei Bewegungen sind mehr als Umsortierung:

Übermäßige Handlungsvollmacht steigt von sechs auf drei. OWASP begründet das mit realen Vorfällen, bei denen Agenten gehandelt haben. Es ist die deutlichste Aussage der Ausgabe 2026: Der Schaden entsteht nicht mehr überwiegend im Chatfenster, sondern in den angebundenen Systemen.

Aus System Prompt Leakage wird Hidden Context Exposure. Die Kategorie umfasst jetzt nicht mehr nur den System-Prompt, sondern jeden verborgenen Steuerungsinhalt: Entwickleranweisungen, abgerufene Richtlinientexte aus Wissensbasen und Konfigurationsspeichern sowie die Schemata der Werkzeuge, die die Anwendung dem Modell anbietet. Die Leitlinie dazu ist unmissverständlich — man soll davon ausgehen, dass dieser Kontext auffindbar ist, und dafür sorgen, dass seine Preisgabe kaum Wirkung hat.

Unsichere Ausgabeverarbeitung fällt von fünf auf zehn. Nicht weil das Risiko verschwunden wäre, sondern weil die Aufmerksamkeit zu den handelnden Agenten gewandert ist.

Der Eintrag LLM01 selbst wurde inhaltlich erheblich erweitert. Neu ist eine Anatomie aus drei Achsen — Zustellweg, Ausbreitung und Kodierung —, entlang derer sich ein Angriff vor der Wahl der Gegenmaßnahmen zerlegen lässt. Agentische Risiken werden nicht mehr hier geführt, sondern in der eigenständigen OWASP Top 10 for Agentic Applications, auf die die Einträge verweisen.

Prompt Injection als OWASP-Risiko LLM01 — Schema Die OWASP Top 10 für LLM-Anwendungen in der Fassung 2025 führen Prompt Injection unverändert als Risiko Nummer eins. LLM01 ist dabei der Einstieg, während sich der Schaden in anderen Risiken der Liste zeigt: Offenlegung sensibler Informationen, unsichere Verarbeitung von Ausgaben, übermäßige Handlungsvollmacht und Preisgabe des System-Prompts. OWASP TOP 10 FÜR LLM-ANWENDUNGEN 2025 LLM01 Prompt Injection LLM02 Offenlegung sensibler Informationen LLM03 Lieferkette LLM04 Daten- und Modellvergiftung LLM05 Unsichere Verarbeitung von Ausgaben LLM06 Übermäßige Handlungsvollmacht LLM07 Preisgabe des System-Prompts LLM08 Schwächen in Vektoren und Einbettungen LLM09 Fehlinformation LLM10 Unbegrenzter Ressourcenverbrauch Einstieg ist LLM01, der Schaden zeigt sich hier: Datenabfluss Rendern und Ausführen Werkzeug-Aufrufe Prompt offengelegt Wirkungskette ab LLM01 Die Fassung 2025 löst die Erstausgabe von 2023 ab; Prompt Injection steht unverändert auf Platz eins. Eine Injektion ist selten Selbstzweck — sie verschafft Zugang zu den Risiken darunter.
LLM01 als Einstiegspunkt und die Risiken der Liste, in denen sich der Schaden anschließend zeigt.

Wie die Liste mit diesem Portal zusammenhängt

Die Top 10 sind eine Risiko-Systematik, kein Angriffskatalog. Sie beschreiben, wo Schaden entsteht, nicht, mit welchem Verfahren er ausgelöst wird. Deshalb trägt jede Seite im Katalog Techniken eine OWASP-Zuordnung: 43 der 52 dort verzeichneten Techniken fallen unter LLM01, die übrigen verteilen sich auf sieben weitere Einträge.

Das ist selbst ein Befund. Prompt Injection ist selten das Ziel eines Angriffs, meist ist sie der Einstieg, und der eigentliche Schaden fällt unter ein anderes Risiko: Datenabfluss unter LLM02, zu weite Rechte unter LLM03, ungeprüfte Ausgaben unter LLM10.

Für den Weg von der Liste in die Praxis: Angriffsvektoren für die Bestandsaufnahme, Schutz für die Gegenmaßnahmen, Glossar für die Begriffe.

Die zehn Risiken 10

  • Prompt Injection

    LLM01: Prompt Injection

    Eine Eingabe verändert das Verhalten des Modells auf eine vom Entwickler nicht vorgesehene Weise — gleich ob sie aus der Nutzereingabe, aus abgerufenen Inhalten, aus einer Werkzeugantwort, aus Bild, Ton oder Video, aus Zwischenschritten der Schlussfolgerung oder aus einem persistenten Gedächtnis stammt.

  • Sensitive Information Disclosure

    LLM02: Offenlegung sensibler Informationen

    Ein System mit Sprachmodell gibt vertrauliche, regulierte, privilegierte oder geschützte Daten über einen Kanal preis, den weder die betroffene Person noch der Verantwortliche noch der Systembetreiber dafür freigegeben hat.

  • Excessive Agency

    LLM03: Übermäßige Handlungsvollmacht

    Ein System mit Sprachmodell führt schädliche Aktionen aus, weil es auf unerwartete, mehrdeutige oder manipulierte Ausgaben des Modells hin handeln darf — unabhängig davon, was die Fehlfunktion ausgelöst hat.

  • Supply Chain

    LLM04: Lieferkette

    Schwachstellen in der Lieferkette treffen die Unversehrtheit von Trainingsdaten, Modellen, Adaptern, Konvertierungsketten und Bereitstellungsplattformen — mit verzerrten Ausgaben, Sicherheitsvorfällen oder Systemausfällen als Folge.

  • Data and Model Poisoning

    LLM05: Daten- und Modellvergiftung

    Ein Angreifer oder ein unsicherer Prozess manipuliert Daten oder Modellartefakte, um schädliches Verhalten, Verzerrungen oder ausnutzbare Schwächen in ein KI-System einzubauen.

  • Unbounded Consumption

    LLM06: Unbegrenzter Ressourcenverbrauch

    Eine Anwendung lässt übermäßige und unkontrollierte Inferenzen zu. Angreifer stören damit die Verfügbarkeit, verursachen untragbare Kosten oder stehlen geistiges Eigentum durch Nachbau des Modells.

  • Misinformation

    LLM07: Fehlinformation

    Ein Sprachmodell oder eine darauf gestützte Anwendung erzeugt falsche, unvollständige, unbelegte oder irreführende Informationen, die glaubwürdig genug wirken, um eine menschliche Entscheidung, einen automatisierten Ablauf oder eine Agentenaktion zu beeinflussen.

  • Hidden Context Exposure

    LLM08: Preisgabe des verborgenen Kontexts

    Verborgene, nicht für Nutzer bestimmte Systemanweisungen oder Betriebskontexte werden unbefugt ausgelesen, erschlossen oder rekonstruiert. Sicherheitsrelevant wird das, wenn dieser Kontext Geheimnisse, Richtlinienlogik, Werkzeuge, Vertrauensgrenzen, Arbeitsablaufkriterien oder geschütztes Verhalten enthält und damit die Möglichkeiten eines Angreifers spürbar erweitert.

  • Vector and Embedding Weaknesses

    LLM09: Schwächen in Vektoren und Einbettungen

    Sicherheitsrisiken in jeder Anwendung, die Text, Bilder, Code oder Ton in Zahlenvektoren übersetzt und über Ähnlichkeitssuche entscheidet, was das Modell zu sehen bekommt.

  • Improper Output Handling

    LLM10: Unsichere Verarbeitung von Ausgaben

    Unzureichende Prüfung, Bereinigung und Behandlung der vom Modell erzeugten Ausgaben, bevor sie an nachgelagerte Komponenten und Systeme weitergereicht werden.

Quellen

  1. OWASP Gen AI Security Project: OWASP GenAI LLM Top 10 2026, veröffentlicht 3. August 2026. https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/
  2. OWASP Gen AI Security Project: OWASP Top 10 for LLM Applications 2026 (PDF, 122 Seiten, v1.0). https://genai.owasp.org/download/56857/

Die OWASP-Inhalte stehen unter Creative-Commons-Lizenz. Die deutschen Zusammenfassungen auf diesem Portal sind eigene Formulierungen, keine autorisierte Übersetzung.