Im Quellenvergleich
Worin die Quellen übereinstimmen
Anthropics Frontier Red Team hat das offene KI-Modell GLM-5.3 des chinesischen Entwicklers Zhipu AI (außerhalb Chinas als Z.ai bekannt) untersucht. Laut der Analyse kann GLM-5.3 wie Claude Mythos Preview eigenständig vollständige Cyber-Exploits entwickeln, wurde aber ohne wirksame Schutzmechanismen veröffentlicht. Auf ExploitBench baute GLM-5.3 in 50 von 410 Versuchen einen funktionierenden Exploit, Mythos Preview in 56 von 410. In einem internen Binary-Exploitation-Benchmark übernahm GLM-5.3 in 4 Prozent der Aufgaben die volle Kontrolle, Mythos Preview in 6 Prozent; frühere Modelle scheiterten. Mit wenig menschlicher Betreuung fand GLM-5.3 mehrere unbekannte Lücken in der JavaScript-Engine eines verbreiteten Browsers und verkettete sie zu einem funktionierenden Exploit. Die kleinere Variante GLM-5.3-Flash baute aus einer bekannten Chrome-Lücke eine Exploit-Kette – für 20 Minuten menschliche Aufmerksamkeit und acht Stunden Modellarbeit, zu Zhipus API-Preisen 20,40 Dollar. Die US-Behörde CAISI (NIST) stufte GLM-5.3 als das bislang fähigste offene Modell im Cyber-Bereich ein, das rund vier Monate hinter der US-Spitze liege. Mythos Preview gab Anthropic nur ausgewählten Verteidigern über Project Glasswing, die damit mehr als 10.000 Schwachstellen in kritischer Software fanden. Offen bösartige Befehle lehnte GLM-5.3 ab. Die Quellen berichten weitgehend übereinstimmend.
Aktualisierungen
30.09.2026
12:07Mythos Preview gab Anthropic nur ausgewählten Verteidigern über Project Glasswing, die damit mehr als 10.000 Schwachstellen in kritischer Software fanden.
Worin sie sich unterscheidenUmgehung der Schutzmechanismen von GLM-5.3·Bewertung der Analyse und Interessenkonflikt·Details zur Chrome-Lücke und zum Angriff von GLM-5.3-Flash+1 weitere
Umgehung der Schutzmechanismen von GLM-5.3- In simulierten Tests ließen sich die Schutzmechanismen von GLM-5.3 mit einfachen Methoden in 64 bis 100 Prozent der Fälle umgehen; bei geschützten Claude-Modellen gelang das nicht.1
- Als Red-Team-Übung getarnt, versuchte GLM-5.3 in 64 Prozent der Durchläufe eine Verbindung zum Zielsystem, mit vorausgefüllten Denkschritten in 92 Prozent.2
- Nach einer Abliteration versuchte GLM-5.3 in 100 Prozent der Durchläufe eine Verbindung zum Zielsystem; der Test führt keinen Code aus.2
- Die Abliteration kostete rund 2.200 GPU-Stunden für etwa 4.400 Dollar, ein erfahrenes Team käme mit rund 1.200 Dollar aus.2
- Die Ablehnungsrate von GLM-5.3 sank durch die Abliteration von über 90 Prozent auf 2 bis 12 Prozent.2
Bewertung der Analyse und Interessenkonflikt- Die Analyse sei nicht uneigennützig: Anthropic gibt seine Gewichte nicht heraus und stellt genau das als Sicherheitsvorteil dar; das günstige chinesische Modell sei zugleich ein direkter Konkurrent, und die Forderung nach staatlichen Tests setze sich dem Verdacht der "Regulatory Capture" aus.2
- Gegen den Verdacht des Eigeninteresses spreche, dass CAISI die Werte unabhängig stützt und entsperrte Versionen bereits kursieren.2
- Das britische AI Security Institute hatte zuvor ermittelt, der Rückstand offener Modelle bei Cyberfähigkeiten sei von sechs bis zehn auf vier bis sieben Monate geschrumpft.2
- CAISI testete die US-Modelle ohne Cyber-Schutzmechanismen.2
Details zur Chrome-Lücke und zum Angriff von GLM-5.3-Flash- GLM-5.3-Flash baute aus einer frisch veröffentlichten Chrome-Lücke einen zuverlässigen Angriff, der eine Prozessorschutzfunktion umging.2
- GLM-5.3-Flash baute eine Exploit-Kette für eine bekannte Chrome-Lücke.1
Verkettung der Browser-Schwachstellen zu einem Angriff- GLM-5.3 verkettete die gefundenen Lücken zu einer Webseite, die beim Besuch Dateien ausliest.2
- GLM-5.3 verknüpfte die gefundenen Lücken zu einem funktionierenden Exploit.1