Anthropic hat Zhipus offenes KI-Modell GLM-5.3 auf seine Angriffsfähigkeiten getestet. In 50 von 410 Versuchen baute das Modell einen funktionierenden Exploit für Chromes JavaScript-Engine V8; Anthropics zugangsbeschränktes Modell Claude Mythos Preview schaffte 56. Anders als Mythos steht GLM-5.3 seit Ende August für jeden zum Download bereit.

drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügen

Rund 18 Euro an API-Gebühren kostete der Exploit, den GLM-5.3-Flash für die bekannte Chrome-Lücke CVE-2026-11645 schrieb.[1] Der menschliche Aufwand lag bei etwa 20 Minuten, das Modell rechnete acht Stunden. Anthropics Frontier Red Team veröffentlichte den Bericht am 29. September.

Das Wichtigste in Kürze

  • GLM-5.3 baute im Test fast so viele funktionierende Exploits wie Claude Mythos Preview, der Vorgänger GLM-5.2 lag nahe null.
  • Einfache Tricks brachten das Modell in 64 bis 100 Prozent der simulierten Fälle dazu, schädliche Aufträge anzunehmen.
  • Die US-Prüfstelle CAISI nennt GLM-5.3 das stärkste offene Cyber-Modell, rund vier Monate hinter der US-Spitze.
  • Seit dem 11. September gelten in der EU die Meldepflichten des Cyber Resilience Act für aktiv ausgenutzte Schwachstellen.

Was kann GLM-5.3 beim Bau von Exploits?

Weißer Karton mit „Gratis zum Mitnehmen“-Aufkleber gefüllt mit Dietrichen
ExploitBench-Benchmark: GLM-5.3 erreicht 12%, Claude Mythos Preview 14% bei 16-stufigen Exploit-Angriffen, ältere Modelle nahezu null

ExploitBench zerlegt einen Angriff in 16 Stufen, vom bekannten Fehler bis zum lauffähigen Exploit. GLM-5.3 kam in 50 von 410 Versuchen bis zum Ende, eine Quote von 12 Prozent; Claude Mythos Preview lag mit abgeschalteten Schutzfiltern bei 14 Prozent.[1] Claude Opus 4.6, GLM-5.2, Kimi K3 und DeepSeek V4.1-Flash erreichten nahezu null. Zhipu gelang der Sprung also innerhalb einer Modellgeneration. In einer von Forschern begleiteten Testsitzung fand GLM-5.3 zudem unbekannte Lücken in der JavaScript-Engine eines verbreiteten Browsers und verkettete sie zu einem Exploit, der beliebige Dateien vom Rechner eines Besuchers auslesen kann.

Zu einem ähnlichen Urteil kam am 17. September die zum NIST gehörende US-Prüfstelle CAISI: GLM-5.3 sei das stärkste offene Modell für Cyberaufgaben, das bisher erschienen sei.[2] Gemittelt über die CAISI-Benchmarks liegt Zhipus Modell rund vier Monate hinter der US-Spitze. Mitte August hatte Zhipu GLM-5.3 noch selbst als Werkzeug für die Schwachstellensuche beworben und den Vollzugriff an eine Prüfung geknüpft.

Warum halten die Sperren eines offenen Modells nicht?

Drei Schutzschichten beschrieb Zhipu zum Start am 14. August: einen Filter vor der Schnittstelle, eine Prüfung der Absicht während des Denkprozesses und die Ausrichtung des Modells selbst. Nach der Freigabe der Gewichte wirkt nur noch die letzte Schicht, wie Zhipu damals selbst einräumte. Direkte Angriffsaufträge lehnte GLM-5.3 in Anthropics simulierten Szenarien durchweg ab. Eine erfundene Tarngeschichte brachte den Anteil angenommener Aufträge auf 64 Prozent, vorbefüllte Denkschritte auf 92 Prozent.[1]

Der dritte Weg heißt Abliteration und entfernt die Sperren direkt aus den Gewichten. Bei der Technik suchen Entwickler die Richtung im Modell, die Verweigerungen auslöst, und rechnen sie heraus. Anthropic brauchte dafür 2.200 GPU-Stunden, zum EZB-Kurs vom 30. September umgerechnet rund 3.900 Euro; ein geübtes Team käme laut der Schätzung im Bericht mit 600 Stunden für rund 1.060 Euro aus. Danach lehnte GLM-5.3 in zwei gängigen Sicherheitstests nur noch rund 3 Prozent der schädlichen Anfragen ab, zuvor über 90 Prozent. Bei Hugging Face finden sich zum 1. Oktober mindestens 31 Varianten mit „abliterated“ im Namen.[3]

Bei chinesischen Open-Weight-Modellen wiederholt sich das Muster. Im Juli stellte CAISI fest, dass Kimi K3 offensive Cyberaufträge nicht verweigert. Ende September wurde bekannt, dass ein Jailbreak Moonshots Kimi Anleitungen für Biowaffen entlockte. Neutral ist Anthropic allerdings nicht: Das Unternehmen gibt Mythos über Project Glasswing nur an geprüfte Verteidiger aus und wirbt im Bericht dafür, diesen Kreis zu erweitern. Die unabhängigen CAISI-Zahlen stützen Anthropics Kernbefund trotzdem.

Exploits auf diesem Niveau lieferten bisher nur Modelle, die ihre Anbieter ausschließlich geprüften Nutzern zuteilen. Mit GLM-5.3 liegt diese Fähigkeit für jeden auf Hugging Face, und Zhipu kann keine einzige heruntergeladene Kopie zurückholen.

Markus Seyfferth, Chefredakteur Dr. Web
Zitat teilen
GLM-5.3 im Angriffstest
Was Anthropic und die US-Prüfstelle CAISI an Zhipus frei verfügbarem Modell gemessen haben
50 von 410
Versuchen endeten mit einem funktionierenden V8-Exploit, Claude Mythos Preview schaffte 56
rund 18 €
API-Gebühren kostete ein Exploit für eine bekannte Chrome-Lücke mit GLM-5.3-Flash
rund 3.900 €
Rechenzeit für 2.200 GPU-Stunden, um die Sperren aus den Gewichten zu entfernen
6,3 Mio.
Downloads der beiden offiziellen Fassungen bei Hugging Face in 30 Tagen

So oft nahm GLM-5.3 schädliche Aufträge an

Simulierte Angriffsszenarien von Anthropic, ohne Ausführung des erzeugten Codes
Direkte Anfrage
0 %
Erfundene Tarngeschichte
64 %
Vorbefüllte Denkschritte
92 %
Fassung ohne Sperren (Abliteration)
100 %

Was bedeutet GLM-5.3 für IT-Teams in Europa?

Die Patch-Fenster werden kürzer. Kanadas Bankenaufsicht warnte schon nach dem Start von Claude Mythos, dass die Zeit zum Patchen schrumpft. Mit GLM-5.3 gilt diese Rechnung für jeden Angreifer. Nach dem Cyber Resilience Act müssen Hersteller digitaler Produkte seit dem 11. September aktiv ausgenutzte Schwachstellen binnen 24 Stunden als Frühwarnung melden; die ausführliche Meldung an CSIRT und ENISA folgt binnen 72 Stunden.[4]

Der EU AI Act verlangt von Anbietern universeller KI-Modelle mit systemischem Risiko eigene Angriffstests und einen angemessenen Cyberschutz. Die Erleichterung für Modelle unter freier Lizenz gilt für diese Klasse nicht. Seit dem 2. August 2026 kann die EU-Kommission Bußgelder verhängen.[5] Ob GLM-5.3 in diese Klasse fällt, ist offen.

Zwei Schritte lohnen sich für Unternehmen sofort. Rollen Sie Updates für Chrome und Chromium-basierte Anwendungen am besten ohne Wartefrist aus, denn die V8-Engine war das Testziel. Prüfen Sie außerdem, ob Abteilungen GLM-5.3 oder eine abliterierte Variante auf eigenen Servern betreiben: Frei heruntergeladene Gewichte laufen an jeder zentralen Freigabe vorbei. Was kleinere Firmen beim Schutz ihrer Systeme beherrschen sollten, fasst unser Ratgeber zu den Cybersecurity-Grundlagen für KMU zusammen.

Quellen

[1] Anthropic: „GLM-5.3 and the spread of advanced cyber capabilities“

[2] NIST: „CAISI’s Assessment of Z.ai’s GLM-5.3 Cyber Capabilities“

[3] Hugging Face: „Modellsuche GLM-5.3“

[4] EUR-Lex: „Verordnung (EU) 2024/2847 über horizontale Cybersicherheitsanforderungen für Produkte mit digitalen Elementen“

[5] EUR-Lex: „Verordnung (EU) 2024/1689 zur Festlegung harmonisierter Vorschriften für künstliche Intelligenz“

Mehr Newshunger?

4,6 14 Bewertungen

Wie hat Ihnen dieser Artikel gefallen?