Das Open Web Application Security Project hat seine GenAI LLM Top 10 für 2026 veröffentlicht, wobei „Excessive Agency“ von Platz sechs auf Platz drei aufgestiegen ist. Dieser Sprung ist bedeutsam, da er zeigt, dass die gefährlichsten Schwachstellen nicht mehr nur auf fehlerhafte Ausgaben beschränkt sind, sondern auf Agenten, die auf Ihrer Infrastruktur agieren können.

Warum dieser Wandel wichtig ist

Zum ersten Mal basiert die Top 10 zu einem Viertel auf Daten aus tatsächlichen Vorfällen – mehr als 6.000 gemeldete Sicherheitsverletzungen, Exploits und Fehlverhalten. Frühere Editionen stützten sich fast ausschließlich auf Expertenmeinungen. Signale aus der Praxis zeigen: Wenn ein Sprachmodell APIs aufrufen, Code ausführen oder Geld transferieren kann, verschieben sich die Konsequenzen von peinlichen Textleaks hin zu konkretem betrieblichem Schaden. Prompt Injection steht weiterhin an der Spitze der Liste, gefolgt von der Offenlegung sensibler Informationen (Sensitive Information Disclosure), aber der Aufstieg von „Excessive Agency“ unter die Top drei signalisiert Sicherheitsteams, dass die nächste Welle von Angriffen werkzeuggestützt (tool-enabled) und nicht mehr rein linguistisch sein wird.

Wie „Excessive Agency“ aussieht

Excessive Agency beschreibt jede Situation, in der einem LLM eine Fähigkeit zugewiesen wird, die es nicht haben sollte, oder mehr Fähigkeiten als die umgebenden Schutzmechanismen (Guardrails) kontrollieren können. Typische Beispiele sind:

  • Ein Assistent, der interne Microservice-Endpunkte ohne Berechtigungsprüfung aufruft.
  • Ein Bot zur Codegenerierung, der Skripte auf Produktionsservern schreibt und ausführt.
  • Ein Agent zur Finanzautomatisierung, der nach einem manipulierten Prompt Überweisungen einleitet.

Wenn ein bösartiger Prompt das Modell täuscht, während es über solche Befugnisse verfügt, tritt die Sicherheitsverletzung sofort ein und ist oft kostspielig. Das Risiko wächst proportional zur Lücke zwischen der Fähigkeit des Modells, einem Prompt zu folgen, und der Strenge der umgebenden Kontrollmechanismen.

Wie die neue Top 10 erstellt wurde

Die Edition 2026 kombiniert Expertenurteil mit harten Fakten. Etwa 25 % des Rankings stammen aus dem zuvor erwähnten Vorfall-Pool, wodurch Mustern, die tatsächlich in der Praxis aufgetreten sind, mehr Gewicht verliehen wird. Diese methodische Änderung erklärt, warum „Excessive Agency“ so stark angestiegen ist: Die Daten zeigen einen deutlichen Zuwachs an Vorfällen, bei denen das Modell eine Aktion ausgeführt hat, anstatt nur Text auszugeben.

Weitere bemerkenswerte Veränderungen

  • Hidden Context Exposure (umbenannt von „System Prompt Leakage“) steigt auf, um ein breiteres Spektrum an sensiblen Daten abzudecken. Dies spiegelt wider, dass Angreifer zunehmend den Modellkontext nach Geheimnissen durchsuchen.
  • Improper Output Handling fällt auf den zehnten Platz zurück, was darauf hindeutet, dass Unternehmen immer besser darin werden, rohe Modellantworten zu bereinigen (sanitizing). Der Fokus der Branche verschiebt sich von „das Modell hat etwas Schlechtes gesagt“ zu „das Modell hat etwas Schlechtes getan“.

Diese Entwicklungen verstärken das Narrativ, dass sich die Angriffsfläche von statischen Ausgaben hin zu dynamischem Verhalten ausweitet.

Risikominderung

Sicherheitsteams können mit drei praktischen Schritten damit beginnen, Excessive Agency zu reduzieren:

  1. Tools einschränken (Scope your tools) – Weisen Sie jedem Agenten nur die Aktionen zu, die er für seine spezifische Aufgabe benötigt. Vermeiden Sie es, einem einzelnen LLM aus Bequemlichkeit eine „vollständige Werkzeugkiste“ zu geben; granulare Berechtigungen begrenzen den Schadensradius (Blast Radius) eines kompromittierten Prompts.
  2. Schutzmechanismen im Code statt in Prompts implementieren – Verlassen Sie sich auf explizite Berechtigungsprüfungen, Bestätigungsmechanismen (Confirmation Gates) und Audit-Logs in der Ebene, die das Tool tatsächlich ausführt. Behandeln Sie jede Modellausgabe als eine nicht vertrauenswürdige Anfrage, die dieselbe Sicherheitsprüfung durchlaufen muss wie jeder externe API-Aufruf.
  3. Alle Tool-Kombinationen inventarisieren – Dokumentieren Sie, welche Agenten auf welche APIs, Skripte oder Finanz-Endpunkte zugreifen können. Wichtiger als die Liste selbst ist das Verständnis darüber, wie diese Fähigkeiten interagieren; ein harmlos wirkendes Paar von Tools kann gefährlich werden, wenn sie miteinander verkettet werden.

Die aktualisierte Top 10 ordnet zudem jedes Risiko den wichtigsten Sicherheitsstandards für Unternehmen zu, was Verteidigern eine gemeinsame Sprache bietet, um Minderungsmaßnahmen mit Compliance- und Audit-Teams zu besprechen.

Gegenargument: Wird das Risiko überbewertet?

Einige Praktiker argumentieren, dass „Excessive Agency“ lediglich schlechte Designentscheidungen widerspiegelt und keinen inhärenten Fehler der generativen KI darstellt. Sie weisen darauf hin, dass jedes programmierbare System missbraucht werden kann, wenn es uneingeschränkten Zugriff erhält, und dass starke DevOps-Praktiken bereits viele der hervorgehobenen Szenarien adressieren. Während Disziplin bei den Berechtigungen unerlässlich ist, deutet der datengestützte Anstieg des Risikos darauf hin, dass viele Unternehmen noch Rückstände bei der Anwendung dieser Praktiken auf KI-gestützte Workflows aufweisen.

Worauf man als Nächstes achten sollte

  • Weitere Revisionen der Top 10 – Da immer mehr Vorfälle protokolliert werden, wird sich die OWASP-Liste weiterentwickeln. Die jährlichen Veröffentlichungen im Auge zu behalten, hilft Teams dabei, vorherzusehen, wohin sich die Bedrohungskurve bewegt.

Die Botschaft ist klar: Einem Sprachmodell die Handlungsfähigkeit zu verleihen, ist kostengünstig; der Schutz vor dieser Macht ist teuer. Organisationen, die die Ausgabe eines Modells als Anfrage und nicht als Urteil behandeln, werden der aufkommenden Welle von werkzeuggestützten Angriffen einen Schritt voraus sein.