El proyecto OWASP GenAI Security publicó la edición 2026 de su “Top 10 para Aplicaciones LLM”, el documento de referencia que identifica los riesgos de seguridad más críticos en aplicaciones basadas en modelos de lenguaje extenso. Esta es la cuarta versión del documento desde su lanzamiento original en 2023.
A diferencia de ediciones anteriores, basadas exclusivamente en el criterio de cientos de profesionales, esta versión incorporó por primera vez datos empíricos. El equipo del proyecto recopiló un corpus de 7.714 incidentes reales provenientes de bases de datos públicas de vulnerabilidades y una base de datos de daños causados por IA, de los cuales 6.639 contenían suficiente detalle para ser clasificados.
La votación de la comunidad mantuvo un peso del 75% en la elaboración de la lista final, mientras que el 25% restante correspondió al análisis de esos incidentes documentados. Los líderes del proyecto explicaron el motivo de esta ponderación, señalando que “este es un producto de consenso, y un año de datos ruidosos no puede anular el juicio de las personas que hacen el trabajo”.
El primer lugar sigue siendo para Prompt Injection (LLM01), pese a que el registro de incidentes reales muestra relativamente pocos casos documentados. OWASP atribuye esto a un “efecto de defensa”, dado que los equipos combaten tan intensamente estos ataques que pocos exploits exitosos llegan a bases de datos públicas, lo que subestima el riesgo real. En segundo lugar se mantiene Sensitive Information Disclosure (LLM02), la categoría donde el criterio de los expertos y la evidencia de incidentes coincidieron con mayor claridad.
El movimiento más significativo del ranking fue el ascenso de Excessive Agency (LLM03) al tercer puesto, impulsado tanto por la percepción de los expertos como por los datos de incidentes, que coinciden en que los despliegues de agentes autónomos concentran gran parte del daño real. Unbounded Consumption también subió, mientras que lo antes llamado System Prompt Leakage fue renombrado como Hidden Context Exposure, ampliando su alcance.
El caso opuesto es el de Misinformation, que los votantes ubicaron cerca del final del ranking, pero que el registro de incidentes situó cerca de la cima. El documento explica por qué esta categoría representa hoy un riesgo sistémico. En el documento se lee que “en los sistemas modernos, las salidas del modelo impulsan llamadas a herramientas, generan código, infieren el estado del sistema, autorizan acciones y coordinan entre agentes”.
Improper Output Handling registró la mayor caída del ranking, del quinto al décimo lugar, tras absorber parte de su alcance en otras categorías como Prompt Injection y Data and Model Poisoning. El documento distingue explícitamente entre riesgos donde el modelo actúa como un componente de la aplicación —cubiertos por esta lista— y aquellos donde el modelo opera como un agente autónomo con herramientas y memoria persistente, que remite al documento complementario OWASP Top 10 para Aplicaciones Agénticas.


