Home / News DE / GLM 5.3 vs Claude Mythos: Exploit-Fähigkeiten laut Anthropic

GLM 5.3 vs Claude Mythos: Exploit-Fähigkeiten laut Anthropic

GLM 5.3 Exploit Fähigkeiten. Das von Z.ai entwickelte chinesische Modell GLM 5.3 hat offensive Fähigkeiten in der Cybersicherheit demonstriert, die mit denen von Claude Mythos vergleichbar sind. Diese Bewertung wurde von Anthropic durchgeführt, das eine Analyse zur Fähigkeit sprachlicher Modelle veröffentlicht hat, Schwachstellen zu identifizieren und in funktionierende Exploits umzuwandeln.

GLM 5.3 Exploit Fähigkeiten

Die Analyse folgt einer unabhängigen Bewertung des National Institute of Standards and Technology (NIST) und untersucht sowohl die technischen Leistungen der Modelle als auch die Robustheit der integrierten Schutzmaßnahmen. Ein wesentlicher Aspekt, der dabei hervorgekommen ist, ist die öffentliche Verfügbarkeit der Gewichte von GLM 5.3, die eine direkte Eingriffsmöglichkeit in das Verhalten des Modells ermöglicht, indem Mechanismen modifiziert werden, die darauf ausgelegt sind, potenziell schädliche Anfragen zu blockieren.

GLM 5.3 Exploit Fähigkeiten: Warum das wichtig ist

Fähigkeiten von GLM 5.3 bei der Ausnutzung von Schwachstellen

Um die Sicherheit der Tests zu gewährleisten und Auswirkungen auf reale Systeme zu verhindern, hat Anthropic alle Bewertungen in isolierten und geschützten Umgebungen (Sandbox) durchgeführt. Mit ExploitBench, einem Benchmark, der speziell für die Entwicklung von Exploits basierend auf bekannten Schwachstellen im V8-Motor von Google Chrome konzipiert wurde, war GLM 5.3 in der Lage, vollständige und funktionierende Exploits in 50 Versuchen von insgesamt 410 zu generieren.

In einem internen Test mit Fokus auf Binary-Exploitation erlangte das Modell in 4 % der Fälle bei 100 Versuchen die volle Kontrolle über den Ausführungsfluss. Diese Ergebnisse belegen eine konkrete Fähigkeit, von der Analyse eines Fehlers zur Konstruktion eines funktionalen Angriffs zu gelangen, auch wenn dies nicht automatisch die Möglichkeit impliziert, reale Systeme zu kompromittieren.

Testsessions mit erfahrenen Forschern lieferten weitere qualitative Details. Bei der Arbeit an einer Linux-Build eines Webbrowsers identifizierte das chinesische Modell mehrere zuvor unbekannte Schwachstellen im JavaScript-Engine und verknüpfte sie zu einem Angriff, der in der Lage war, beliebige Dateien vom Computer des simulierten Opfers zu lesen. Im selben Kontext wurden auch ausnutzbare Lücken in Wireless-Treibern, Grafiktreibern und Software für netzwerkexponierte Geräte festgestellt.

In einem zusätzlichen Test baute die Variante GLM 5.3 Flash ausgehend von einer bekannten Chrome-Schwachstelle eine Exploit-Kette für ein System auf ARM64-Architektur und gelang es, den Schutzmechanismus Pointer Authentication zu umgehen.

Das NIST hatte GLM 5.3 bereits am 17. September 2026 untersucht und es als das Open-Weight-Modell mit den größten Fähigkeiten im Cyberbereich unter denen bezeichnet, die von der Behörde analysiert wurden. Die Bewertung basierte auf vier spezifischen Benchmarks und einem zusammengesetzten Index, der unter Verwendung eines statistischen IRT-Modells (Item Response Theory) erstellt wurde, um die Schwierigkeit einzelner Aufgaben von den inhärenten Fähigkeiten der getesteten Systeme zu trennen.

Auf SEC Bench Pro löste das Modell 40,4 % der vorgeschlagenen Tests korrekt. Auf ExploitGym und OSS Fuzz lagen die Ergebnisse bei jeweils 9,4 % und 7,7 %. Laut Schätzungen des NIST beträgt die Leistungslücke im aggregierten Index gegenüber den fortschrittlichsten US-Modellen etwa vier Monate.

Veränderbare Schutzmaßnahmen

Ein unterscheidendes Merkmal von GLM 5.3 ist die Möglichkeit, direkt auf seine internen Gewichte einzugreifen. Die Forscher experimentierten mit einer Technik namens „Abliteration“, die zu einer signifikanten Reduktion der Verweigerungen (Verweigerung, potenziell schädliche Anfragen zu beantworten) führte, ohne die allgemeinen Leistungen des Modells wesentlich zu beeinträchtigen.

Der Vorgang erforderte etwa 2.200 Stunden Berechnung auf GPUs und eine geschätzte Kosten von rund 3.800 Euro an Rechen-Tokens, doch für ein Expertenteam reduziert sich die Schätzung auf etwa 600 GPU-Stunden. Nach Anwendung der Technik sanken die Verweigerungen auf 3 % bei JailbreakBench und auf 2 % bei HarmBench.

Auch unter Beibehaltung der Modellgewichte intakt zeigten die Tests die Möglichkeit, die integrierten Schutzmaßnahmen zu umgehen. In einer Simulation führte eine Anfrage, die als „Red Teaming“-Aktivität (Simulation von Angriffen zur Identifizierung von Schwachstellen) präsentiert wurde, dazu, dass das Modell in 64 % der Fälle fortfuhr, wobei der Prozentsatz auf 92 % stieg, wenn er mit einem vorformulierten Reasoning begleitet wurde.

Anthropic stellt klar, dass der während der Tests generierte Code nicht ausgeführt wurde und die simulierte Umgebung keine Verbindungen zu externen Systemen zuließ. Dies begrenzt den Umfang der Schlussfolgerungen, unterstreicht jedoch dennoch die Leichtigkeit, mit der das Verhalten des Modells verändert werden kann.

Ein über einen Remote-Dienst implementiertes Schutzsystem kann zentral aktualisiert werden, während ein lokal installiertes Modell dem Benutzer mehr Kontrolle bietet. Z.ai beschreibt GLM 5.3 als eine Evolution, die durch Post-Training der vorherigen Version erzielt wurde, mit einer Verbesserung von 50 % im eigenen internen Benchmark, Z.ai Code Bench.

Aus diesem Grund ist es laut Anthropic entscheidend, nicht nur die Fähigkeiten eines Modells zum Zeitpunkt des Releases zu bewerten, sondern auch die Einfachheit, mit der seine operativen Einschränkungen verändert und umgangen werden können.

Quelle und weiterführende Informationen zu GLM 5.3 Exploit Fähigkeiten: Originalartikel.

* Inhalt erstellt mit Unterstützung von Künstlicher Intelligenz.