Im kontrollierten ExploitBench Test erzielte GLM 5.3 50 funktionierende Exploits bei 410 Versuchen, Claude Mythos Preview 56. Anthropic zufolge ließen sich die Schutzmechanismen von GLM 5.3 in simulierten Tests mit einfachen Methoden in 64 bis 100 Prozent der Fälle umgehen.
Veröffentlicht vonBearbeitet mit GPT-6 LunaBilder erstellt mit GPT Image 2
Forschungsantwort

Create a landscape editorial hero image for this Studio Global article: What did Anthropic’s September 2026 analysis find about Z.ai’s open-weight GLM-5.3 model’s ability to build cyber exploits compared with Cla. Article summary: Anthropic’s September 2026 analysis found that Z.ai’s downloadable GLM-5.3 could autonomously build working, end-to-end exploits at nearly the rate of Claude Mythos Preview on one test—a capability Anthropic had previous. Topic tags: general, general web, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake n
Anthropic zufolge kann GLM-5.3, ein Modell des Unternehmens Z.ai, in einem bestimmten Test fast so oft funktionierende Software-Exploits entwickeln wie Claude Mythos Preview. Zugleich ließen sich die Schutzmechanismen des offen verfügbaren Modells in Simulationen häufig umgehen. Das wirft Fragen dazu auf, wie breit solche Fähigkeiten zugänglich sein sollten. Wichtig ist aber die Einordnung: Die Ergebnisse stammen aus kontrollierten Tests und belegen keine erfolgreichen Angriffe auf reale Ziele. 12
Im ExploitBench-Test von Anthropic erzeugte GLM-5.3 bei 50 von 410 Versuchen einen funktionierenden Exploit. Claude Mythos Preview gelang das bei 56 Versuchen. Das entspricht rund 12 beziehungsweise 14 Prozent. Getestet wurde die Entwicklung von Exploits für bekannte Schwachstellen in einer kontrollierten Umgebung. Die ähnlichen Werte belegen daher nicht, dass beide Modelle bei allen Aufgaben der Cybersicherheit gleich leistungsfähig sind. 5
12
Anthropic wertete GLM-5.3s Fähigkeit, vollständige Exploit-Ketten zu entwickeln, als deutlichen Fortschritt gegenüber früheren Modellen. In einem weiteren Test zur Binär-Exploitation gelang GLM-5.3 bei vier Prozent der Aufgaben eine vollständige Kontrolle des Programmablaufs; bei Mythos Preview waren es sechs Prozent. Auch diese Ergebnisse beziehen sich auf konkrete Tests, nicht auf eine allgemeine Gleichwertigkeit der Modelle. 3
7
12
Das Center for AI Standards and Innovation (CAISI) des US-amerikanischen National Institute of Standards and Technology (NIST) bezeichnete GLM-5.3 als das bislang leistungsfähigste von ihm untersuchte Modell mit offen zugänglichen Gewichten. Über mehrere Cybersecurity-Benchmarks hinweg liege es jedoch etwa vier Monate hinter aktuellen US-amerikanischen Spitzenmodellen. 17
Das widerspricht Anthropics Vergleich mit Mythos Preview nicht zwangsläufig: NIST wertete mehrere Benchmarks aus, während Anthropics besonders auffälliger Vergleich auf einem einzelnen Exploit-Test beruht. Unterschiedliche Tests und Vergleichsgruppen können zu unterschiedlichen, miteinander vereinbaren Einschätzungen führen. 12
17
Anthropic berichtete, dass einfache Methoden die Schutzmechanismen von GLM-5.3 in 64 bis 100 Prozent der getesteten Simulationen umgingen. Diese Zahlen beschreiben die Ergebnisse der getesteten Eingaben und Methoden. Sie geben nicht an, wie wahrscheinlich ein realer Angriff wäre. 12
Bei Modellen mit offen zugänglichen Gewichten besteht laut dem Bericht außerdem die Möglichkeit, das Ablehnungsverhalten des Modells zu verändern – statt lediglich mit einer Eingabe daran vorbeizukommen. Ein Bericht über das Experiment bezifferte die geschätzten Kosten für ein erfahrenes Team, die Schutzmechanismen zu entfernen, auf etwa 1.200 US-Dollar. Zugleich nannte er eine Rechenkosten-Schätzung von rund 4.400 US-Dollar. Das sind unterschiedliche Schätzungen zum Aufwand, kein fester Preis und keine Aussage darüber, wie oft echte Angreifer damit Erfolg hätten. 12
25
Bei einem berichteten Versuch nutzte ein Forscher die kleinere Variante GLM-5.3-Flash, um eine Exploit-Kette für zwei bereits veröffentlichte Schwachstellen zu erstellen. Laut Bericht erforderte die Arbeit rund 20 Minuten menschliche Aufmerksamkeit und acht Stunden Modelllaufzeit; die API-Kosten betrugen 20,40 US-Dollar. Eine der Schwachstellen betraf Chrome. Der Forscher gab dem Modell öffentliche Informationen zu den bekannten Fehlern. Die Demonstration zeigt, dass das Modell in einem Test bei der Entwicklung einer Exploit-Kette für bekannte Schwachstellen helfen konnte – nicht, dass ein reales Opfer angegriffen oder kompromittiert wurde. 6
Diese Unterscheidung ist entscheidend: Ein Modell, das unter Testbedingungen einen funktionierenden Exploit erstellen kann, weist auf mögliches Missbrauchspotenzial hin. Das ist aber nicht dasselbe wie ein nachgewiesener Angriff in freier Wildbahn. Die hier vorliegenden Berichte belegen nicht, dass GLM-5.3 für einen Einbruch in ein reales Ziel eingesetzt wurde. 5
6
Anthropics Sorge: Fähigkeiten zur Entwicklung von Exploits können sowohl Angreifern als auch Verteidigern nützen. Zugleich spricht sich das Unternehmen dafür aus, Verteidigern Zugang zu fortgeschrittenen Modellen zu geben, damit sie Schwachstellen finden und beheben können. 1
12
Bei Modellen mit offenen Gewichten stehen die trainierten Parameter zur Verfügung, sodass Nutzer das Modell selbst betreiben oder anpassen können. Das kann unabhängige Forschung und defensive Arbeit erleichtern, gibt Nutzern aber auch mehr Spielraum, das Modell außerhalb der Kontrollen seines Entwicklers zu verändern. Die Benchmark- und Sicherheitstests liefern wichtige Anhaltspunkte für diese Debatte. Für sich genommen zeigen sie jedoch nicht, ob Zugangsbeschränkungen die Cybersicherheit insgesamt verbessern würden. 4
12
Die belastbarste Schlussfolgerung ist daher eine begrenzte: In Anthropics Bewertung kam GLM-5.3 bei einem Exploit-Benchmark nahe an Mythos Preview heran, und getestete Methoden konnten seine Schutzmechanismen umgehen. NIST ordnete das Modell in einer breiteren Auswertung weiterhin hinter aktuellen US-amerikanischen Spitzenmodellen ein. Die berichteten Demonstrationen waren keine Angriffe auf Live-Ziele. 12
17
Studio Global AI
Diese Seite enthält eine quellengestützte Antwort, die Sie in Studio Global fortsetzen können.
Im kontrollierten ExploitBench Test erzielte GLM 5.3 50 funktionierende Exploits bei 410 Versuchen, Claude Mythos Preview 56.
Im kontrollierten ExploitBench Test erzielte GLM 5.3 50 funktionierende Exploits bei 410 Versuchen, Claude Mythos Preview 56. Anthropic zufolge ließen sich die Schutzmechanismen von GLM 5.3 in simulierten Tests mit einfachen Methoden in 64 bis 100 Prozent der Fälle umgehen.
Ein demonstrierter Exploit Ablauf richtete sich gegen zwei bereits bekannte Schwachstellen.