Key Takeaways The 2025 list introduces two new categories – Software Supply Chain Failures (A03) and Mishandling of Exceptional Conditions (A10) – reflecting attacks already happening in production. Security Misconfiguration jumping from #5 to #2 signals that continuous deployment without continuous scanning creates active exposure windows. Broken Access Control (A01) now explicitly covers BOLA…