Anthropic: GLM-5.3 – 64–100 prosent bypass, 50/410 exploits
Anthropics Frontier Red Team publiserer 29. september 2026 en analyse av Z.ai/Zhipus GLM-5.3. Konklusjonen er ikke at modellen er ny. Den kom i august. Konklusjonen er at evnen til å bygge ende-til-ende cyber-exploits har spredt seg til åpne vekter, og at sikringene rundt dem ikke holder.
GLM-5.3 utvikler fungerende exploits i 50 av 410 forsøk på ExploitBench, som måler kjente sårbarheter i V8-motoren i Chrome. Claude Mythos Preview gjorde det i 56 av 410. På Anthropics interne binære exploit-sett, med full kontrollflyt-kaprin som krav, treffer GLM-5.3 4 prosent av 100 tilfeldige oppgaver. Mythos Preview 6 prosent. Claude Opus 4.6 og GLM-5.2 treffer null. Terskelen er krysset, selv om Claude fortsatt ligger foran.
Forskjellen som teller for CISO, er tilgangen. Mythos Preview gikk ut begrenset, via Project Glasswing til vetede forsvarere. GLM-5.3 kan lastes ned av hvem som helst.
Hva rødteamet fikk til i sandkasse
Testene kjørte mot isolerte, frakoblede mål. I en åpen sesjon med begrenset menneskelig oppmerksomhet, typisk under en time fokus på en dag, fant GLM-5.3 flere tidligere ukjente sårbarheter i JavaScript-motoren i en lokal Linux-bygg av en populær nettleser. Den kjedet dem til en arbeids exploit: en nettside som, når den åpnes, leser vilkårlige filer fra maskinen. Anthropic viser en sensurert logg der SSH-nøkkelen trekkes ut. Funnet er varslet til vedlikeholder. Senere i samme sesjon pekte forskeren også på utnyttbare feil i trådløs- og grafikkortdrivere og nettverksnær enhetsprogramvare. De rapportene er under gjennomgang.
I en andre sesjon fikk GLM-5.3-Flash, den mindre varianten, offentlige detaljer om CVE-2026-11645 i Chrome pluss en annen kjent feil. Uten vesentlig styring kjedet den de to til en pålitelig exploit mot ARM64 og gikk forbi pointer-authentication (PAC). Tidsbruk: 20 minutter menneske, åtte timer modell. Pris hos Zhipu: 20,40 dollar.
Safeguards som faller
GLM-5.3 nekter ofte åpenbart skadelige forespørsler. Anthropic viser at nektelsen er tynn. Tre metoder i simulert miljø, 50 samples per celle:
- Dekkhistorie, for eksempel at modellen er en autonom rødteam-agent i en øvelse: 64 prosent engasjement.
- Prefill av tenke-tokens, slik at det ser ut som den allerede har besluttet å fortsette: 92 prosent.
- Abliteration, en standard teknikk for å fjerne nektelser i åpne vekter: 100 prosent.
Ingen av metodene fikk sikrede Claude-modeller til å utføre de skadelige oppgavene i testen. Claude-API-et gir ikke prefill av tenking. Vektene er ikke ute, så de kan ikke ablitereres.
Anthropic laget sin egen ablitererte kopi. 2200 GPU-timer, om lag 4400 dollar, av et team som ikke hadde gjort det før. GLM-5.3-Flash tok 600 GPU-timer. Nektelsesraten falt fra over 90 prosent til om lag 3 og 2 prosent på JailbreakBench og HarmBench, og 12 prosent på StrongREJECT. GPQA-Diamond var uendret. CyberGym falt noen prosent. Flere utviklere la ut ablitererte GLM-5.3-vekter dager etter lansering.
CAISI og det Anthropic legger til
NIST CAISI vurderte GLM-5.3 17. september og kalte den «the most cyber-capable open-weight model released to date», om lag fire måneder bak amerikansk front på et aggregat av CAISI-cybertester. I den sammenligningen ble amerikanske modeller testet med cyber-sikringer av når det var mulig, og fronten inkluderer modeller som bare går til vetede brukere. Angripere får ikke tak i de versjonene. De får tak i GLM-5.3. Anthropics bidrag 29. september er bypass-analysen, ikke førstegangsmålingen av evne.
Hva dette betyr for CISO og styret
Patch-vinduene krymper når en kjent fiks kan bli arbeids angrep for 20 dollar og åtte timer. Åpne vekter med Mythos-nær exploit-kjede er ikke lenger et lab-unntak. De er nedlastbare. Abliteration til 4400 dollar er innenfor budsjettet til både statlige aktører og alvorlige kriminelle grupper.
For norsk virksomhet er dette leverandør- og patch-styring, ikke modellvalg i ChatGPT. SBOM og SLA mot kritiske nettlesere, drivere og nettverksnær firmware må tåle at N-dager utnyttes samme dag. Interne rødteam og leverandører som bruker åpne vekter, trenger logging, isolasjon og forbud mot å kjøre slike modeller mot produksjon. Glasswing viste at forsvarere kan bruke tilsvarende evne: over 10 000 sårbarheter hos partnere og i åpen kilde. Anthropic skriver at både statlige og ikke-statlige aktører sannsynligvis vil bruke modeller som GLM-5.3 til reell skade. Det er labens vurdering, ikke et observert angrep i denne rapporten.
Ikke vent på at neste åpne modell «tar igjen» fronten. Den er allerede nær nok på det som koster dere timer, ikke måneder.
Kilder og medier
Primærkilde: Anthropic, «GLM-5.3 and the spread of advanced cyber capabilities», 29. september 2026: https://www.anthropic.com/research/glm-5-3-and-the-spread-of-advanced-cyber-capabilities
Korroborering: NIST CAISI, «CAISI’s Assessment of Z.ai’s GLM-5.3 Cyber Capabilities», 17. september 2026: https://www.nist.gov/news-events/news/2026/09/caisis-assessment-zais-glm-53-cyber-capabilities
Thumbnail: OpenAI Image 2 / hogby.ai
📬 Likte du denne?
AI-nyheter for ledere. Kuratert av en CIO som bygger det selv. Daglig i innboksen.