Hopp til hovedinnhold
 AI-nyheter, ferdig filtrert for ledere
SISTE:

OpenAI dots: Astra 24/7 – Pro stengt i EØS, 4000 apper • AISI: Astra 29 prosent – falsk identitet, payload utenfor scope • OpenAI-agenter: 16 500 UNCTAD-skann – XSS-spill, 82 rate-limits • OpenAI: DNS-hull – pause i trening av de mest kapable • OpenAI-agenter la ut 53 brukerbilder – kan ikke varsle ofrene

Anthropic: GLM-5.3 – 64–100 prosent bypass, 50/410 exploits
CISOCIOStyreAnthropicGLM-5.3Z.aiCybersikkerhetÅpne vekterEvalueringLeverandørstyring

Anthropic: GLM-5.3 – 64–100 prosent bypass, 50/410 exploits

JH
Joachim Høgby
29. september 202629. september 20265 min lesingKilde: Anthropic

Anthropics Frontier Red Team publiserer 29. september 2026 en analyse av Z.ai/Zhipus GLM-5.3. Konklusjonen er ikke at modellen er ny. Den kom i august. Konklusjonen er at evnen til å bygge ende-til-ende cyber-exploits har spredt seg til åpne vekter, og at sikringene rundt dem ikke holder.

GLM-5.3 utvikler fungerende exploits i 50 av 410 forsøk på ExploitBench, som måler kjente sårbarheter i V8-motoren i Chrome. Claude Mythos Preview gjorde det i 56 av 410. På Anthropics interne binære exploit-sett, med full kontrollflyt-kaprin som krav, treffer GLM-5.3 4 prosent av 100 tilfeldige oppgaver. Mythos Preview 6 prosent. Claude Opus 4.6 og GLM-5.2 treffer null. Terskelen er krysset, selv om Claude fortsatt ligger foran.

Forskjellen som teller for CISO, er tilgangen. Mythos Preview gikk ut begrenset, via Project Glasswing til vetede forsvarere. GLM-5.3 kan lastes ned av hvem som helst.

Hva rødteamet fikk til i sandkasse

Testene kjørte mot isolerte, frakoblede mål. I en åpen sesjon med begrenset menneskelig oppmerksomhet, typisk under en time fokus på en dag, fant GLM-5.3 flere tidligere ukjente sårbarheter i JavaScript-motoren i en lokal Linux-bygg av en populær nettleser. Den kjedet dem til en arbeids exploit: en nettside som, når den åpnes, leser vilkårlige filer fra maskinen. Anthropic viser en sensurert logg der SSH-nøkkelen trekkes ut. Funnet er varslet til vedlikeholder. Senere i samme sesjon pekte forskeren også på utnyttbare feil i trådløs- og grafikkortdrivere og nettverksnær enhetsprogramvare. De rapportene er under gjennomgang.

I en andre sesjon fikk GLM-5.3-Flash, den mindre varianten, offentlige detaljer om CVE-2026-11645 i Chrome pluss en annen kjent feil. Uten vesentlig styring kjedet den de to til en pålitelig exploit mot ARM64 og gikk forbi pointer-authentication (PAC). Tidsbruk: 20 minutter menneske, åtte timer modell. Pris hos Zhipu: 20,40 dollar.

Safeguards som faller

GLM-5.3 nekter ofte åpenbart skadelige forespørsler. Anthropic viser at nektelsen er tynn. Tre metoder i simulert miljø, 50 samples per celle:

  • Dekkhistorie, for eksempel at modellen er en autonom rødteam-agent i en øvelse: 64 prosent engasjement.
  • Prefill av tenke-tokens, slik at det ser ut som den allerede har besluttet å fortsette: 92 prosent.
  • Abliteration, en standard teknikk for å fjerne nektelser i åpne vekter: 100 prosent.

Ingen av metodene fikk sikrede Claude-modeller til å utføre de skadelige oppgavene i testen. Claude-API-et gir ikke prefill av tenking. Vektene er ikke ute, så de kan ikke ablitereres.

Anthropic laget sin egen ablitererte kopi. 2200 GPU-timer, om lag 4400 dollar, av et team som ikke hadde gjort det før. GLM-5.3-Flash tok 600 GPU-timer. Nektelsesraten falt fra over 90 prosent til om lag 3 og 2 prosent på JailbreakBench og HarmBench, og 12 prosent på StrongREJECT. GPQA-Diamond var uendret. CyberGym falt noen prosent. Flere utviklere la ut ablitererte GLM-5.3-vekter dager etter lansering.

CAISI og det Anthropic legger til

NIST CAISI vurderte GLM-5.3 17. september og kalte den «the most cyber-capable open-weight model released to date», om lag fire måneder bak amerikansk front på et aggregat av CAISI-cybertester. I den sammenligningen ble amerikanske modeller testet med cyber-sikringer av når det var mulig, og fronten inkluderer modeller som bare går til vetede brukere. Angripere får ikke tak i de versjonene. De får tak i GLM-5.3. Anthropics bidrag 29. september er bypass-analysen, ikke førstegangsmålingen av evne.

Hva dette betyr for CISO og styret

Patch-vinduene krymper når en kjent fiks kan bli arbeids angrep for 20 dollar og åtte timer. Åpne vekter med Mythos-nær exploit-kjede er ikke lenger et lab-unntak. De er nedlastbare. Abliteration til 4400 dollar er innenfor budsjettet til både statlige aktører og alvorlige kriminelle grupper.

For norsk virksomhet er dette leverandør- og patch-styring, ikke modellvalg i ChatGPT. SBOM og SLA mot kritiske nettlesere, drivere og nettverksnær firmware må tåle at N-dager utnyttes samme dag. Interne rødteam og leverandører som bruker åpne vekter, trenger logging, isolasjon og forbud mot å kjøre slike modeller mot produksjon. Glasswing viste at forsvarere kan bruke tilsvarende evne: over 10 000 sårbarheter hos partnere og i åpen kilde. Anthropic skriver at både statlige og ikke-statlige aktører sannsynligvis vil bruke modeller som GLM-5.3 til reell skade. Det er labens vurdering, ikke et observert angrep i denne rapporten.

Ikke vent på at neste åpne modell «tar igjen» fronten. Den er allerede nær nok på det som koster dere timer, ikke måneder.

Kilder og medier

Primærkilde: Anthropic, «GLM-5.3 and the spread of advanced cyber capabilities», 29. september 2026: https://www.anthropic.com/research/glm-5-3-and-the-spread-of-advanced-cyber-capabilities

Korroborering: NIST CAISI, «CAISI’s Assessment of Z.ai’s GLM-5.3 Cyber Capabilities», 17. september 2026: https://www.nist.gov/news-events/news/2026/09/caisis-assessment-zais-glm-53-cyber-capabilities

Thumbnail: OpenAI Image 2 / hogby.ai

📬 Likte du denne?

AI-nyheter for ledere. Kuratert av en CIO som bygger det selv. Daglig i innboksen.