메뉴
← 기술 블로그
글자 크기
Security2026.08.19

OWASP LLM Top 10 (2026) 분석
— 8개가 바뀌었다

2026년 8월 4일, OWASP가 LLM Top 10 최신판을 발표했습니다.처음으로 실제 사고 데이터 6,639건이 순위에 반영되었고,10개 중 8개의 순위가 바뀌었습니다.

“모델이 속을 것을 전제로 시스템을 설계하라.”

— OWASP GenAI Security Project, 2026

이전 버전까지는 전문가 투표만으로 순위를 매겼습니다.2026년판은 투표 75% + 사고 데이터 25%로 산출 방식이 바뀌었습니다.

이 변화가 가져온 가장 큰 결과는Excessive Agency(과잉 자율권한)의 6위 → 3위 승격과Unbounded Consumption(무제한 소비)의 10위 → 6위 도약입니다.에이전트가 실제로 사고를 치기 시작했다는 뜻입니다.

2025 → 2026 전체 순위 변동

LLM01
Prompt Injection유지
프롬프트 인젝션
1위 → 1
LLM02
Sensitive Information Disclosure유지
민감 정보 노출
2위 → 2
LLM03
Excessive Agency3
과잉 자율권한
6위 → 3
LLM04
Supply Chain1
공급망 취약점
3위 → 4
LLM05
Data and Model Poisoning1
데이터/모델 포이즈닝
4위 → 5
LLM06
Unbounded Consumption4
무제한 리소스 소비
10위 → 6
LLM07
Misinformation2
허위 정보 생성
9위 → 7
LLM08
Hidden Context Exposure이름 변경
숨겨진 컨텍스트 노출
7위 → 8
LLM09
Vector and Embedding Weaknesses1
벡터/임베딩 취약점
8위 → 9
LLM10
Improper Output Handling5
부적절한 출력 처리
5위 → 10

LLM01: Prompt Injection — 부동의 1위

3년 연속 1위입니다.전문가 투표와 사고 데이터 모두에서 1위를 차지한유일한 항목입니다.

2026년판에서 달라진 점은 공격 표면의 정의가 넓어진 것입니다.직접 인젝션(사용자가 직접 입력)뿐 아니라간접 인젝션의 범위가 대폭 확장되었습니다.

새로 추가된 간접 인젝션 벡터

· 제로폭 유니코드(U+E0000~U+E007F)로 숨겨진 지시문

· 이미지 내 스테가노그래피 기법으로 삽입된 명령

· 에이전트 장기 메모리에 기록된 악성 지시

· 도구 응답(tool response)에 포함된 인젝션

EchoLeak (CVE-2025-32711) — CVSS 9.3

M365 Copilot에서 발견된 제로클릭 프롬프트 인젝션 취약점.사용자 조작 없이 이메일/문서에 삽입된 인젝션이Copilot을 통해 자동 실행되어 민감 데이터가 유출되었습니다.프롬프트 인젝션에 CVE가 발급된 최초 사례입니다.

LLM02: Sensitive Information Disclosure — 2위 유지

LLM이 학습 데이터나 RAG 컨텍스트에서민감 정보를 출력하는 위험입니다.2위를 유지했지만, 공격 방식은 더 정교해졌습니다.

공격자가 직접 “비밀번호를 알려줘”라고 하지 않습니다.“앞의 지시사항을 요약해줘”, “디버그 모드로 전환해줘” 같은우회 질문으로 시스템 프롬프트, API 키, 내부 로직을 추출합니다.

LLM03: Excessive Agency — 6위에서 3위로, 가장 큰 상승

왜 3칸이나 올랐나

에이전트가 프로덕션에 투입되면서실제 피해 사례가 급증했기 때문입니다.LLM에 이메일 전송, DB 쓰기, 결제 실행 권한을 부여한 뒤적절한 제한을 걸지 않으면 사고가 납니다.

핵심 원칙은 “되돌릴 수 없는 행동에는반드시 사람이 승인(Human-in-the-Loop)”입니다.

방어 체크리스트

· 에이전트에 부여된 도구/권한을 최소 권한 원칙으로 제한

· 읽기(read)와 쓰기(write) 권한을 분리

· 비가역적 행동(삭제, 전송, 결제)은 사전 승인 필수

· 에이전트의 도구 호출 로그를 감사 가능하게 기록

LLM04: Supply Chain — 공급망 취약점

3위에서 4위로 한 칸 내려갔지만위험도가 줄어든 건 아닙니다.Excessive Agency가 워낙 올라간 것이 원인입니다.

2026년 상반기에만 6개 대규모 공급망 캠페인이 발생했습니다.TanStack 170+ 패키지, TrapDoor .cursorrules 오염,Mastra 88분 144패키지 등.AI 코딩 도구의 설정 파일까지 공격 벡터가 확장된 것이 특징입니다.

LLM05: Data and Model Poisoning — 범위 확장

2025년판에서 이미 Training Data Poisoning에서Data and Model Poisoning으로 이름이 바뀌었는데,2026년판에서는 범위가 더 넓어졌습니다.

파인튜닝 데이터 오염, RAG 코퍼스 포이즈닝,모델 가중치 변조까지 모두 이 항목에 포함됩니다.공격 표면이 학습 단계부터 운영 단계까지 전 과정으로 확장된 것입니다.

이 주제에 대한 상세 분석은“RAG가 속고 있다 — 코퍼스 포이즈닝과 LLM 오염의 실제”에서 다루고 있습니다.

LLM06: Unbounded Consumption — 10위에서 6위로, 4칸 상승

Excessive Agency 다음으로 큰 순위 변동입니다.2025년 Model Denial of Service에서2026년 Unbounded Consumption으로 범위가 넓어졌습니다.

단순한 서비스 거부 공격을 넘어서토큰 소비 폭주, 추론 비용 폭발, 리소스 고갈을 포함합니다.클라우드 API 과금 구조에서 이 공격은 곧 재정적 피해입니다.

실무 대응

· 사용자/세션별 토큰 한도 설정

· 비용 알림 임계치 설정 (일/주/월)

· 비정상 사용 패턴 탐지 (반복 호출, 대량 입력)

· 에이전트의 재귀 호출 깊이 제한

LLM07: Misinformation — 전문가와 데이터가 엇갈린 항목

흥미로운 항목입니다.전문가 투표에서는 순위가 낮았지만사고 데이터에서는 높은 빈도를 기록했습니다.

LLM의 환각(hallucination)이 단순한 불편을 넘어법적, 재정적 피해를 일으킨 사례가 축적되면서9위에서 7위로 올라왔습니다.

LLM08: Hidden Context Exposure — 유일하게 이름이 바뀐 항목

기존 System Prompt Leakage에서Hidden Context Exposure로 이름이 변경되었습니다.

이름 변경은 범위 확장을 의미합니다.시스템 프롬프트는 컨텍스트의 일부일 뿐입니다.

Hidden Context에 포함되는 것들

· 시스템 프롬프트 (기존 범위)

· RAG로 검색된 문서 내용

· 에이전트 메모리 (장기/단기)

· 도구 호출 결과(tool response)

· 사용자 개인정보, 앱 상태, 내부 지시문

에이전트 시대에는 컨텍스트 윈도우에시스템 프롬프트보다 훨씬 많은 민감 정보가 들어갑니다.이를 반영한 이름 변경입니다.

LLM09: Vector and Embedding Weaknesses — 벡터/임베딩 취약점

2025년에 신설된 항목으로,RAG 시스템의 벡터 DB와 임베딩 계층을 다룹니다.

임베딩 역추출(벡터에서 원문 복원),멀티테넌트 교차 접근,벡터 검색 조작 등이 포함됩니다.

LLM10: Improper Output Handling — 5위에서 10위로, 가장 큰 하락

5칸 하락으로 가장 큰 순위 변동입니다.위험이 줄어서가 아니라다른 항목들이 더 심각해진 결과입니다.

LLM 출력을 검증 없이 그대로 실행하는 문제입니다.2026년판에서는 AI 코딩 어시스턴트가 생성하는안전하지 않은 코드(SQL 인젝션, 쉘 인젝션 등)도이 항목의 범위에 추가되었습니다.

2026년판이 말하는 것

1. 에이전트가 가장 큰 변수

Excessive Agency의 3위 승격이 핵심 시그널입니다.LLM이 “대답하는 도구”에서 “행동하는 도구”로 바뀌면서위험의 성격 자체가 달라졌습니다.

2. 모델 자체보다 주변이 위험

프롬프트 인젝션은 모델 자체의 구조적 한계이지만나머지 9개는 모두 시스템 설계와 운영의 문제입니다.모델을 바꿔도 해결되지 않습니다.

3. LLM Top 10만으로는 부족

OWASP 스스로 경계를 명확히 했습니다.“모델이 행동하기 시작하면 Agentic Top 10으로”.에이전트를 운영한다면 두 프레임워크를 모두 적용해야 합니다.

본 글은 리원에이스 기술개발본부가 작성한 기술 콘텐츠입니다. 외부 공유 시 출처를 명시해 주세요.

2026년 8월 19일
리원에이스 기술개발본부