| LLM01 | Prompt Injection | Encoding attacks, obfuscation, indirect injection, XPIA, boundary injection |
| LLM02 | Sensitive Information Disclosure | PII extraction, system prompt leakage, cross-session leaks, API key extraction |
| LLM03 | Excessive Agency | Agent credential theft, command injection, data exfiltration, config manipulation |
| LLM04 | Supply Chain | Model poisoning, dataset poisoning, dependency confusion, plugin backdoors |
| LLM05 | Data and Model Poisoning | Training data extraction, fine-tune exploits, knowledge base poisoning |
| LLM06 | Unbounded Consumption | Model denial of service, token budget exhaustion, context overflow |
| LLM07 | Misinformation | Fabrication prompting, confidence exploitation, citation manipulation, sycophancy |
| LLM08 | Hidden Context Exposure | System prompt extraction, hidden instruction leaking, debug mode exploits |
| LLM09 | Vector and Embedding Weaknesses | RAG manipulation, embedding collision, chunk boundary exploits |
| LLM10 | Improper Output Handling | XSS injection, SQL injection, code execution via output, markdown injection |