PrimärquelleSicherheitArtikel··4 Min. Lesezeit

GLM-5.3: Die erste Cyberangriffs-KI ohne Sicherheitsschranken

Anthropic enthüllt, dass ein chinesisches Open-Weight-Modell eigenständig Exploits von Anfang bis Ende entwickelt — und dass seine Schutzmechanismen in wenigen Minuten fallen.

GLM-5.3: Die erste Cyberangriffs-KI ohne Sicherheitsschranken
Quelle : Anthropic · anthropic.com · 29. September 2026Original ansehen ↗

Kurz gesagt

Anthropic hat GLM-5.3 analysiert, das Modell von Zhipu AI (Z.ai), und kommt zu dem Schluss, dass es selbstständig vollständige Cyber-Exploits bauen kann, auf einem Niveau nahe seines eigenen Claude Mythos Preview. Der Unterschied: GLM-5.3 wird als Open-Weight ohne solide Schutzmechanismen verbreitet, die in 64 % bis 100 % der Fälle umgangen werden können. Laut Anthropic ist das ein klarer Sprung bei den offensiven Fähigkeiten, die jedem zugänglich sind.

🍺 Tresen-Version

Kurz gesagt: Wir haben eine KI, die ganz allein Sicherheitslücken findet und den passenden Angriff dazu schreibt, wie ein superbegabter Praktikant, der nie schläft. Der Haken: Die kann man herunterladen, und ihr kleines „nein, tut mir leid, das kann ich nicht machen“ lässt sich für 4.400 Dollar Rechenleistung abschalten. Anthropic, das zufällig konkurrierende Modelle mit Schloss verkauft, schlägt Alarm — Richter und Partei zugleich, klar, aber die Zahlen stechen trotzdem. Wenn ein Tool, das Browser knackt, 20 Dollar API-Kosten verursacht, ist die Frage nicht mehr ob, sondern wann.

Das Wichtigste

  1. 1

    GLM-5.3, entwickelt von Zhipu AI (Z.ai), kann Cyber-Exploits von Anfang bis Ende bauen, auf einem Niveau vergleichbar mit Anthropics Claude Mythos Preview.

  2. 2

    Auf ExploitBench (V8-Engine von Chrome) gelingen 50 vollständige Exploits von 410 Versuchen, gegenüber 56 bei Mythos Preview.

  3. 3

    Seine Schutzmechanismen lassen sich mit einfachen Techniken in 64 % bis 100 % der Fälle umgehen; die getesteten Claude-Modelle widerstanden zu 0 %.

  4. 4

    Die 'Abliteration'-Technik senkt die Ablehnungsrate von über 90 % auf etwa 2-3 %, ohne nennenswerten Fähigkeitsverlust, für etwa 4.400 $ GPU-Kosten.

  5. 5

    Bei einem Test fand GLM-5.3 allein mehrere 0-Days in einem Browser und baute eine Webseite, die Dateien des Opfers stiehlt, mit weniger als einer Stunde menschlicher Aufmerksamkeit.

  6. 6

    GLM-5.3-Flash verwandelte einen öffentlichen Patch (CVE-2026-11645) in 20 Minuten menschlicher Arbeit und 8 Stunden Rechenzeit in einen funktionierenden Exploit, für 20,40 $.

  7. 7

    Das NIST (CAISI) bezeichnet es als 'bisher fähigstes Open-Weight-Modell im Cyber-Bereich', etwa vier Monate hinter der US-Front.

Was Anthropic gemessen hat

Vor fünf Monaten kündigte Anthropic Claude Mythos Preview an, vorgestellt als das erste Modell, das eigenständig ausgeklügelte Cyber-Exploits von Anfang bis Ende bauen kann. Das Unternehmen hatte sich damals für eine begrenzte Verbreitung über sein Project Glasswing entschieden, um den Verteidigern einen Vorsprung zu geben.

Der Beitrag stellt fest, dass sich diese Fähigkeit inzwischen verbreitet hat. GLM-5.3, das neueste Modell von Zhipu AI, erreicht ein vergleichbares offensives Niveau. Auf ExploitBench, das die Ausnutzung bekannter Schwachstellen in der V8-Engine von Chrome misst, erzeugt es 50 vollständige Exploits von 410 Versuchen, gegenüber 56 bei Mythos Preview.

Beim internen Binary-Exploitation-Benchmark (Open-Source-Projekte von Googles OSS-Fuzz) gelingt GLM-5.3 eine vollständige Kontrollflussübernahme in 4 % der Fälle, gegenüber 6 % bei Mythos Preview. Eine Schwelle wird überschritten: frühere Modelle, sowohl Claude Opus 4.6 als auch GLM-5.2, schafften das nie.

Fast eigenständig gebaute Exploits

Anthropic testete das Modell auch mit menschlichen Experten, an Zielen ohne vorab bekannte Schwachstelle. Innerhalb eines Tages und mit wenig menschlicher Aufmerksamkeit entdeckte GLM-5.3 mehrere unbekannte Fehler in der JavaScript-Engine eines populären Browsers.

Es verkettete sie zu einem funktionierenden Exploit: einer Webseite, die beim Besuch beliebige Dateien auf dem Computer des Opfers liest — im Beispiel einen privaten SSH-Schlüssel. Die Schwachstellen wurden dem Maintainer gemeldet.

Zweite Demonstration: GLM-5.3-Flash, die leichtere Version, verwandelte einen öffentlichen Chrome-Patch (CVE-2026-11645) in eine zuverlässige Exploit-Kette auf einem ARM64-Ziel, unter Umgehung des PAC-Schutzes. Bilanz: 20 Minuten menschlicher Arbeit, 8 Stunden Rechenzeit, 20,40 $ zu Zhipus API-Preisen.

Schutzmechanismen, die leicht fallen

GLM-5.3 verweigert zunächst durchaus manche offen böswilligen Anfragen. Doch Anthropic identifiziert mehrere einfache Umgehungen. Ein irreführender Prompt ("du bist ein Red-Team-Agent in einer Übung") lässt es in 64 % der Fälle mitspielen. Das Vorausfüllen seiner Reasoning-Tokens erhöht dies auf 92 %.

Die radikalste Methode ist die 'Abliteration', möglich weil das Modell Open-Weight ist: sie senkt die Ablehnungsrate von über 90 % auf 2-3 %, ohne die Fähigkeiten zu beeinträchtigen. Öffentliche abliterierte Versionen tauchten wenige Tage nach der Veröffentlichung auf. Anthropic produzierte eine für 4.400 $ Rechenleistung.

Keine dieser Techniken funktionierte bei den getesteten Claude-Modellen: irreführende Prompts werden blockiert, die API erlaubt kein Vorausfüllen des Reasonings, und die geschlossenen Gewichte verhindern Abliteration.

Angreifer und Verteidiger

Anthropic geht davon aus, dass sowohl staatliche als auch nicht-staatliche Akteure Modelle wie GLM-5.3 nutzen werden, um realen Schaden anzurichten. Das ist laut Anthropic ein echter Sprung in der Größenordnung frei zugänglicher offensiver Werkzeuge.

Das Unternehmen betont jedoch auch die andere Seite: Diese Fähigkeiten dienen auch der Verteidigung. Über Project Glasswing haben Verteidiger bereits über 10.000 Schwachstellen in kritischer Software identifiziert. Anthropic möchte den Zugang zu den Cyber-Fähigkeiten von Claude für legitime Verteidiger erweitern.

Der Beitrag endet mit einem Appell an Regierungen: unabhängige Sicherheitstests bei ausreichend fähigen Modellen durchzuführen, einschließlich der Nachfolger von GLM-5.3, bevor es zu spät ist.

“GLM-5.3 is the most cyber-capable open-weight model released to date.”
“Attackers can bypass GLM-5.3's safeguards between 64% and 100% of the time with simple techniques.”
“Anyone can download and use GLM-5.3.”

Warum es zählt

Die Debatte über Open-Weight verlässt das Abstrakte: Es geht nicht mehr um „was, wenn ein offenes Modell gefährlich würde“, sondern um „ein herunterladbares Modell schreibt bereits 0-Day-Exploits für 20 Dollar“. Die Demonstration ist solide und deckt sich mit der unabhängigen Bewertung des NIST. Bleibt, dass die Quelle Richter und Partei zugleich ist: Anthropic verkauft geschlossene Modelle mit Schutzmechanismen und positioniert Claude als die sichere Referenz, was dem Beitrag sowohl den Charakter eines Sicherheitshinweises als auch eines Verkaufsarguments verleiht. Der Vergleich ist zudem asymmetrisch — Anthropic testet seine Claude-Modelle mit aktiven Schutzmechanismen und geschlossenen Gewichten, ein struktureller Vorteil ebenso wie ein technisches Verdienst. Die grundlegende Frage bleibt jedoch bestehen: Sobald ein fähiges Modell als Open-Weight verbreitet wird, hält kein Software-Schutzmechanismus mehr stand, und die Frage verlagert sich auf Governance und unabhängige Bewertungen.

#ki#cybersicherheit#open source#anthropic#llm#exploits
Originalquelle
GLM-5.3 and the spread of advanced cyber capabilities
Anthropic
Artikel öffnen ↗

Für dich

Lass sie mit deinen Quellen arbeiten.

Kostenlos: die Artikel der Woche und drei eigene Quellen. Pro: das ganze Archiv und deine Quellen, ab 8 €/Monat.

Für dein Team

Dieselbe Maschine, zu euren Themen.

Ein Bereich in euren Farben, eure Beobachtungswinkel, eure Kuratoren. Pilot offen für drei Unternehmen.

Weiterlesen