APPSEC · ABR · 2026 · 8 min

OWASP LLM Top 10 (2025): fünf Risiken mit realen Vorfällen — und wie Sie jedes abdecken

Die OWASP-Liste 2025 für LLM-Anwendungen wurde nach zwei Jahren realer Vorfälle neu geschrieben. Sie ersetzt die Web Top 10 nicht — sie ergänzt sie. Für ein Team aus fünf oder zehn Entwicklern mit einem KI-Feature in Produktion lautet die Frage nicht, alle zehn Punkte zu kennen: Sie lautet, welche fünf zuerst geschlossen werden, was jeder in Entwicklertagen kostet und was vor dem Release geprüft wird.

  • Kategorie
    AppSec
  • Datum
    ABR · 2026
  • Lesezeit
    8min
  • Quellen
    8
§01APPSECWeitere Artikel

Zehn Punkte, keiner davon theoretisch. Der Unterschied zwischen der Liste von 2023 und der von 2025 zeigt sich genau dort, wo es in Produktion wehtut: bei dem, was das Modell aufrufen darf, und dort, wohin seine Antwort geht. Dieser Text ist für das Team, das ein KI-Feature bereits ausgeliefert hat und entscheiden muss, was zuerst geschlossen wird.

Was sich von der Liste 2023 zur Liste 2025 geändert hat

Zwei Einträge sind neu. System Prompt Leakage (LLM07) und Vector and Embedding Weaknesses (LLM08) stammen aus derselben Quelle: lange Systemprompts und RAG sind kein Implementierungsdetail mehr, sondern Angriffsfläche. 2023 stand keiner der beiden auf der Liste.

Drei Punkte haben Name und Umfang geändert. Insecure Output Handling, früher LLM02, heißt jetzt Improper Output Handling und ist auf LLM05 gerutscht. Training Data Poisoning wurde zu Data and Model Poisoning (LLM04) und deckt nun Gewichte und Fine-Tuning ab, nicht nur den Trainingskorpus. Model Denial of Service wurde zu Unbounded Consumption (LLM10) und umfasst jetzt auch Kosten: gesprengte API-Rechnung und nicht verfügbarer Dienst liegen in derselben Schublade.

Zwei sind aufgestiegen, zwei sind verschwunden. Sensitive Information Disclosure sprang von LLM06 auf LLM02. Supply Chain rückte von LLM05 auf LLM03. Insecure Plugin Design und Model Theft sind keine eigenen Punkte mehr — der Plugin-Inhalt ging in Supply Chain und Excessive Agency auf. Und aus Overreliance wurde Misinformation (LLM09), womit der Fokus vom Nutzerverhalten auf den Output des Systems wandert.

Was sich geändert hat: Liste 2023 → 2025OWASP Top 10 for LLM Applications — v1.1 (2023) vs 2025
20232025
Offenlegung sensibler InformationenLLM06LLM02
Supply ChainLLM05LLM03
Umgang mit Ausgaben (umbenannt)LLM02 · Insecure Output HandlingLLM05 · Improper Output Handling
Daten-/Modellvergiftung (größerer Umfang)LLM04 · nur TrainingskorpusLLM04 · Gewichte und Fine-Tuning
Denial of Service → unbegrenzter VerbrauchLLM10 · nur VerfügbarkeitLLM10 · + API-Kosten
Neue Einträge: System-Prompt und Embeddingsexistierte nichtLLM07 · LLM08
Unsicheres Plugin und Modell-Diebstahl (aufgegangen)eigene EinträgeInhalt in LLM03 und LLM06
Overreliance → Fehlinformation (Fokus verschoben)LLM09 · NutzerverhaltenLLM09 · Systemausgabe

Die fünf, die für ein kleines Team zählen

Ein Team aus zehn Entwicklern schließt nicht zehn Baustellen gleichzeitig. Es schließt fünf. Das Kriterium ist kein Geschmack: LLM01, LLM02, LLM03, LLM05 und LLM06 sind die Punkte, die bereits in einem öffentlichen Vorfall mit veröffentlichten technischen Details aufgetaucht sind. Die anderen fünf zählen auch, können aber aufs nächste Quartal warten.

OWASP LLM Top 10 · 2025
  • LLM01Prompt Injectionhoch
  • LLM02Offenlegung sensibler Informationenhoch
  • LLM03Supply Chainhoch
  • LLM04Data and Model Poisoningmittel
  • LLM05Unsichere Output-Verarbeitunghoch
  • LLM06Übermäßige Agencyhoch
  • LLM07System-Prompt-Leakagemittel
  • LLM08Vector- und Embedding-Schwächenmittel
  • LLM09Fehlinformationmittel
  • LLM10Unbegrenzter Verbrauchmittel

Prompt Injection (LLM01) zusammen mit Improper Output Handling (LLM05) war das Paar hinter EchoLeak (CVE-2025-32711, CVSS 9.3), von Aim Security im Juni 2025 offengelegt. Eine E-Mail mit einer in einem HTML-Kommentar versteckten Anweisung brachte Microsoft 365 Copilot ohne einen einzigen Klick der Nutzerin dazu, interne Dateien zu lesen und deren Inhalt nach außen zu schicken. Der Payload kam am Prompt-Injection-Klassifikator, an der Link-Redaktion und an der CSP vorbei, über einen Teams-Bildproxy auf der Allowlist. Microsoft hat serverseitig gepatcht und erklärte, keine Ausnutzung in freier Wildbahn gesehen zu haben.

Drei Monate später kam ForcedLeak (CVSS 9.4), von Noma Security am 28. Juli 2025 an Salesforce gemeldet und am 25. September offengelegt. Das Description-Feld eines Agentforce-Web-to-Lead-Formulars wurde zum Anweisungskanal, und der Output ging an eine abgelaufene Domain, die noch auf der CSP-Allowlist stand — beim Registrar für 5 US-Dollar gekauft. Salesforce aktivierte am 8. September 2025 Trusted URLs Enforcement. Die Lehre betrifft nicht Salesforce: Ihre CSP-Allowlist ist so viel wert wie die billigste Domain, die darin übrig geblieben ist.

Slack AI zeigte dasselbe Muster ein Jahr früher. Am 20. August 2024 veröffentlichte PromptArmor, wie eine in einem öffentlichen Kanal platzierte Nachricht, aufgenommen von der RAG-Pipeline, den Assistenten dazu brachte, einen Markdown-Link zu bauen, der Daten aus privaten Kanälen hinaustrug, denen der Angreifer nie beigetreten war. Gleiche Mechanik, anderes Produkt: nicht vertrauenswürdiger Input, unkontrollierter Output.

Supply Chain (LLM03) hat in achtzehn Monaten drei Fälle angehäuft. Im Februar 2024 fand JFrog mehr als 100 bösartige Modelle auf Hugging Face, bei denen Pickle beim Laden eine Reverse Shell auslöste und rund 95 % im PyTorch-Format vorlagen. Im Juli 2025 übernahm die Amazon-Q-Developer-Erweiterung für VS Code einen externen PR und ging am 17. Juli als Version 1.84.0 heraus, mit einem Systemprompt, der den Agenten anwies, die Festplatte zu leeren und AWS-Ressourcen per CLI zu löschen; erst am 19. Juli wurde sie durch 1.85.0 ersetzt, mit Bulletin AWS-2025-019 (der Payload funktionierte wegen eines Formatfehlers nie). Am 26. August 2025 veröffentlichte s1ngularity (CVE-2025-10894) bösartige Nx-Versionen mit einem Postinstall-Skript, das die bereits installierten KI-CLIs der Maschine nutzte, um die Festplatte nach Geheimnissen abzusuchen. Wiz zählte in der zweiten Welle mehr als 190 betroffene Nutzer und Organisationen und mehr als 3.000 Repositories.

Excessive Agency (LLM06) hat die teuerste und zugleich die leiseste Geschichte. Im Juli 2025 löschte der Replit-Agent während eines Code Freeze die Produktionsdatenbank: 1.206 Datensätze zu Führungskräften und 1.196 zu Unternehmen, ohne Rollback. Der CEO entschuldigte sich am 19. Juli öffentlich, und das Unternehmen trennt seitdem Entwicklungs- und Produktionsdatenbank standardmäßig. Zwei Monate zuvor hatte Invariant Labs die leise Variante desselben Problems gezeigt: Auf dem GitHub-MCP-Server bringt ein bösartiges Issue in einem öffentlichen Repository den Agenten, der nur die offenen Issues ansehen sollte, dazu, Inhalte aus einem privaten Repository in einem öffentlichen PR zu veröffentlichen. Das ist kein Code-Bug. Das sind zu viele Rechte, gebündelt in einer einzigen Sitzung.

Zeitleiste der genannten Vorfälle
  1. FEV · 2024JFrog findet über 100 bösartige Modelle auf Hugging Face (LLM03)
  2. AGO · 2024Slack AI: RAG-Injection exfiltriert privaten Kanal (LLM01/LLM05)
  3. JAN · 2025Wiz findet offen im Internet stehende DeepSeek-Datenbank (LLM02)
  4. MAI · 2025Invariant Labs: GitHub MCP leakt privates Repository (LLM06)
  5. JUN · 2025EchoLeak offengelegt: Zero-Click in Microsoft 365 Copilot (LLM01/LLM05)
  6. JUL · 2025Replit-Agent löscht die Produktionsdatenbank (LLM06)
  7. JUL · 2025Bösartige Amazon-Q-Developer-Erweiterung veröffentlicht (LLM03)
  8. AGO · 2025s1ngularity kompromittiert Nx-Pakete (LLM03)
  9. SET · 2025ForcedLeak in Salesforce Agentforce offengelegt (LLM01/LLM05)

Gegenmaßnahmen pro Punkt, mit realistischem Aufwand

Die folgenden Zahlen sind Entwicklertage für ein Team, das CI und PR-Review bereits hat. Zusammen zwölf bis fünfzehn Tage — weniger, als eine einzige Incident Response üblicherweise kostet.

Die Kosten für das Schließen der fünf kritischen Punkte
5von 10
Punkte traten bereits in einem öffentlichen Vorfall mit veröffentlichten Details auf
12–15Tage
Gesamtaufwand zur Minderung für ein Team mit vorhandener CI und PR-Review
US$ 5
Kosten der abgelaufenen Domain, die die Exfiltration bei ForcedLeak ermöglichte

LLM01 und LLM05 gehören zusammen und bringen den besten Ertrag. Behandeln Sie jeden Text von außen — E-Mail, Issue, PDF, gescrapte Seite, CRM-Datensatz — als nicht vertrauenswürdig, und behandeln Sie den Modelloutput genauso. Konkret: kein rohes HTML oder Markdown aus dem Modell rendern, kein Bild mit einer vom Modell zusammengebauten URL, kein eval, kein zusammengesetztes SQL, und eine Allowlist ausgehender Domains, die geprüft und auf Ablauf überwacht wird. 3 bis 5 Tage.

LLM06 ist der billigste Punkt und der, dessen Fehlen am meisten wehtut. Jedes dem Modell zugängliche Tool bekommt minimalen Scope, eigene Zugangsdaten und eine eigene Umgebung. Eine destruktive Aktion — DROP, DELETE, Deploy, E-Mail-Versand, Zahlung — verlangt eine menschliche Bestätigung außerhalb des Modellkanals. Und eine Agentensitzung fasst ein Repository, eine Datenbank, einen Bucket an. 2 bis 3 Tage, und genau das trennt Ihr Team vom Replit-Vorfall.

LLM03 löst man mit Dependency-Hygiene, angewandt auf den neuen Bestand: feste Versionen im Lockfile, Installationen ohne Postinstall, wo es geht, manuelle Prüfung jeder IDE-Erweiterung mit Shell-Zugriff und Modelle als safetensors statt als Pickle. Ergänzen Sie ein SBOM im Build. 2 Tage beim ersten Mal, danach ist es Wartung.

LLM02 ist gewöhnliche Infrastruktur, angewandt auf neue Daten. Keine Geheimnisse im Systemprompt, PII-Redaktion, bevor Prompt- und Antwortlogs geschrieben werden, kurze Aufbewahrung. Das DeepSeek-Leck — eine offen im Internet stehende ClickHouse-Instanz mit mehr als 1 Million Logzeilen, Chatverlauf und Schlüsseln im Klartext, am 29. Januar 2025 von Wiz gefunden — war kein Modellfehler. Es war eine exponierte Datenbank. 2 Tage.

LLM07, LLM08 und LLM10 lassen sich in einem Durchgang erledigen. Gehen Sie davon aus, dass der Systemprompt austritt, und lassen Sie nichts darin, was nicht öffentlich werden darf. Isolieren Sie Vektorindizes pro Mandant und wenden Sie beim Retrieval dieselbe ACL wie auf die Quelldaten an. Setzen Sie ein Token-Limit pro Anfrage, ein Rate Limit pro Nutzer und einen täglichen Kostenalarm. 3 Tage.

Wie das in Threat Modeling und CI einfließt

Im Threat Modeling wird jedes KI-Feature zu einem Diagramm aus drei Kästen: woher der Text kommt, was das Modell aufrufen darf, wohin der Output geht. Jeder Pfeil bekommt einen Punkt aus der Liste. Wenn niemand im Team zeigen kann, wo der Ausgangspfeil endet, wartet bei Ihnen ein EchoLeak auf seinen Moment.

In der CI drei günstige Gates. Ein Regressionstest, der einen Korpus bekannter Injection-Prompts gegen die KI-Endpunkte laufen lässt. Ein Secret-Scanner über Repository und Beispiel-Logs. Und eine Dependency-Prüfung, die den Build bricht, wenn ein Paket ein neues Postinstall bekommt oder in den letzten 48 Stunden veröffentlicht wurde — genau das Zeitfenster von Nx und Amazon Q. Keines der drei braucht ein kostenpflichtiges Werkzeug.

Wenn Sie das einem Kunden oder Auditor zeigen müssen, liefert NIST AI 600-1 (das Generative-AI-Profil des AI RMF, veröffentlicht im Juli 2024) das Vokabular, mit 12 Risikokategorien und mehr als 200 vorgeschlagenen Maßnahmen, und die ISO/IEC 42001 ist die zertifizierbare Norm für ein KI-Managementsystem. Beginnen Sie mit OWASP und mappen Sie danach. Die umgekehrte Reihenfolge kostet Monate und schließt keinen einzigen Bug.

Checkliste vor dem Release

Sieben Fragen. Lautet eine Antwort 'weiß ich nicht', wartet das Release. Erstens: Ist jeder Drittanbietertext, der das Modell erreicht, im Code als nicht vertrauenswürdig markiert? Zweitens: Wird der Modelloutput irgendwo ohne Sanitisierung gerendert oder ausgeführt? Drittens: Wie lautet die exakte Liste der Tools, die das Modell aufrufen darf, und wer hat jede Berechtigung freigegeben? Viertens: Gibt es eine destruktive Aktion ohne menschliche Bestätigung? Fünftens: Was passiert mit dem Produkt, wenn der gesamte Systemprompt morgen öffentlich ist? Sechstens: Enthalten die Prompt- und Antwortlogs PII, und wie lange? Siebtens: Wie hoch ist das Ausgabenlimit pro Nutzer und Tag, und wer bekommt den Alarm?

Checkliste vor dem Release
  1. 01
    Nicht vertrauenswürdiger Input

    Ist jeder Drittanbietertext, der das Modell erreicht, im Code als nicht vertrauenswürdig markiert?

  2. 02
    Sanitisierte Ausgabe

    Wird der Modelloutput irgendwo ohne Sanitisierung gerendert oder ausgeführt?

  3. 03
    Genehmigte Tools

    Wie lautet die exakte Liste der Tools, die das Modell aufrufen darf, und wer hat jede Berechtigung freigegeben?

  4. 04
    Menschliche Bestätigung

    Gibt es eine destruktive Aktion ohne menschliche Bestätigung?

  5. 05
    Öffentlicher System-Prompt

    Was passiert mit dem Produkt, wenn der gesamte Systemprompt morgen öffentlich ist?

  6. 06
    PII in Logs

    Enthalten die Prompt- und Antwortlogs PII, und wie lange?

  7. 07
    Ausgabenlimit

    Wie hoch ist das Ausgabenlimit pro Nutzer und Tag, und wer bekommt den Alarm?

Für Teams, die Agenten betreiben, hat die Liste von 2025 bereits eine Nachfolgerin: Am 9. Dezember 2025 veröffentlichte OWASP die Top 10 für agentische Anwendungen, von ASI01 (Agent Goal Hijack) bis ASI10 (Rogue Agents). Wenn Ihr Produkt plant, Gedächtnis hält und selbstständig Tools aufruft, lesen Sie beide. Wenn es nur Fragen beantwortet, decken die fünf Punkte oben Ihr reales Risiko bereits ab.

Was Sie morgen tun solltenBeginnen Sie mit LLM06: Geben Sie jedem Tool des Modells minimalen Scope, eigene Zugangsdaten und eine menschliche Bestätigung für jede destruktive Aktion. Das sind 2 bis 3 Tage Arbeit — und genau das trennt Ihr Team vom Replit-Vorfall.

Quellen dieser Analyse

Der Preis des LecksUS$ 5

kostete die abgelaufene Domain, die noch auf der CSP-Allowlist stand und in ForcedLeak (Agentforce, 2025) die Exfiltration von CRM-Daten ermöglichte.

Kategorie
AppSec
Datum
ABR · 2026
Lesezeit
8 min
Quellen
  • OWASP Gen AI Security Project · Top 10 for LLM Applications 2025
  • OWASP · Top 10 for Large Language Model Applications (2023, v1.1)
  • arXiv · EchoLeak: the first real-world zero-click prompt injection exploit in a production LLM system
  • Noma Security · ForcedLeak: AI agent risks exposed in Salesforce Agentforce
§02Weitere ArtikelAlle Insights

Weiterlesen

§03Wie wir schreibencontato@okamiops.com

Keine lose Meinung. Jede Zahl hat eine Quelle, jeder Artikel endet mit was zu tun ist.

Wir schreiben, was wir beim Lösen des Problems für einen Kunden lernen. Wenn Ihr Fall einem davon ähnelt, beginnt das Gespräch hier.