GLM-5.3 facilita exploits y eleva el riesgo cibernético
Anthropic afirma que GLM-5.3 puede crear exploits completos contra software vulnerable con un rendimiento cercano al de Claude Mythos Preview. Su distribución abierta permite descargarlo, modificar sus protecciones y ampliar el acceso a capacidades cibernéticas avanzadas.

GLM-5.3, el modelo de inteligencia artificial de la empresa china Zhipu AI, puede crear exploits completos contra software vulnerable y se distribuye con protecciones fáciles de esquivar, según un análisis de Anthropic. El modelo ya está disponible para descarga, lo que amplía el acceso a capacidades que antes estaban limitadas a programas de prueba controlados.
Anthropic comparó GLM-5.3 con Claude Mythos Preview, un modelo que la propia empresa presentó cinco meses atrás para ayudar a defensores a encontrar fallos de seguridad. En las pruebas, ambos lograron desarrollar exploits de extremo a extremo en proporciones parecidas.
El problema adicional es el acceso. Mientras Claude Mythos Preview se ofreció a defensores verificados, cualquiera puede descargar GLM-5.3 y modificarlo para eliminar sus negativas a realizar tareas dañinas.
Qué consiguió hacer el modelo
Anthropic probó GLM-5.3 en entornos aislados, sin conexión con sistemas reales. El objetivo era medir si podía encontrar vulnerabilidades y convertirlas en ataques funcionales, no proporcionar una vía para atacar dispositivos en producción.
En una prueba centrada en el motor V8 de Google Chrome, GLM-5.3 creó exploits completos en 50 de 410 intentos. Claude Mythos Preview lo consiguió en 56 de 410. En otra evaluación, basada en proyectos de código abierto usados por Google para buscar fallos, GLM-5.3 logró secuestros completos del flujo de control en el 4% de los casos, frente al 6% de Claude Mythos Preview.
La diferencia con modelos anteriores es importante. En esa misma prueba, Claude Opus 4.6 y GLM-5.2 no resolvieron ninguno de los ejercicios.
En sesiones con investigadores, GLM-5.3 también encontró varias vulnerabilidades desconocidas en el motor JavaScript de un navegador Linux y las encadenó en un exploit capaz de leer archivos del ordenador al visitar una página web preparada. Anthropic afirma que notificó esos fallos al responsable del software y que está revisando otros informes relacionados con controladores inalámbricos, gráficos y dispositivos conectados a redes.
Una versión más pequeña, GLM-5.3-Flash, convirtió dos fallos conocidos de Chrome en una cadena de ataque para un dispositivo ARM64. El proceso necesitó unos 20 minutos de atención humana y ocho horas de trabajo del modelo. Según los precios de la API de Zhipu AI, el coste habría sido de 20,40 dólares.
Las protecciones se pueden quitar
GLM-5.3 incluye salvaguardas que normalmente hacen que rechace solicitudes claramente peligrosas. Anthropic comprobó, sin embargo, que podían sortearse con técnicas sencillas o eliminarse por completo porque el modelo se distribuye con sus pesos abiertos, es decir, con los componentes que permiten ejecutarlo y modificar su comportamiento.
Una técnica conocida como abliteración reduce las respuestas de rechazo sin afectar demasiado a las capacidades generales del modelo. Anthropic tardó unas 2.200 horas de GPU y calculó un coste de unos 4.400 dólares para aplicar el procedimiento a GLM-5.3. En sus pruebas, la tasa de rechazo pasó de más del 90% a aproximadamente:
- 3% en JailbreakBench.
- 2% en HarmBench.
- 12% en StrongREJECT.
La versión modificada mantuvo resultados similares en una evaluación de conocimientos científicos y solo perdió unos pocos puntos porcentuales en una parte de las pruebas de ciberseguridad.
Anthropic también identificó formas de esquivar las protecciones sin modificar el modelo. En sus simulaciones, GLM-5.3 rechazó inicialmente todas las peticiones maliciosas, pero respondió a la mayoría o a todas después de aplicar determinados trucos de instrucciones. La empresa asegura que no observó el mismo comportamiento en los modelos Claude protegidos que evaluó.
Un salto que también puede ayudar a defender
El Centro de Estándares e Innovación de IA de NIST, conocido como CAISI, publicó el 17 de septiembre su propia evaluación y describió a GLM-5.3 como el modelo de pesos abiertos con mayores capacidades cibernéticas publicado hasta la fecha. Según CAISI, se sitúa unos cuatro meses por detrás de la frontera estadounidense en el conjunto de sus pruebas.
Eso no significa que cada usuario pueda lanzar un ataque sofisticado con una sola instrucción. Los resultados dependen del objetivo, del tiempo disponible, del entorno y de la intervención humana. Pero sí indican que una persona con conocimientos técnicos puede apoyarse en el modelo para investigar fallos y construir ataques con menos trabajo manual.
La misma capacidad puede utilizarse para encontrar vulnerabilidades antes que los atacantes, revisar código y proteger sistemas críticos. Anthropic sostiene que los defensores necesitan herramientas al menos tan capaces como las que usarán sus adversarios.
Lo que cambia ahora es que estas capacidades ya no están limitadas a laboratorios o programas de acceso verificado. La publicación de GLM-5.3 obliga a vigilar dos frentes: la seguridad de los sistemas expuestos y la evaluación independiente de los modelos de pesos abiertos. El siguiente paso no será solo crear modelos más capaces, sino decidir quién puede usarlos, con qué controles y cuánto tiempo queda para corregir los fallos que encuentren.