En pocas palabras: El equipo de Anthropic, encabezado por Michael Fasano, probó GLM-5.3 de Z.ai en benchmarks internos de exploits y baterías de jailbreak. En ExploitBench logró 50 de 410 tareas de extremo a extremo frente a 56 de un Mythos restringido, con tasas parecidas en explotación binaria a escala reducida. Ataques simulados derribaron los rechazos de GLM-5.3 mientras Claude se mantuvo en cero en los mismos protocolos. También encadenaron una falla en un motor JavaScript de navegador en Linux y señalaron un problema en Chrome con tiempo humano más modelo. El CAISI del NIST calificó el 17 de septiembre a GLM-5.3 como el modelo open-weight más capaz en ciber hasta la fecha, unos cuatro meses detrás de la frontera estadounidense en una evaluación aparte.
Estado de los hechos: Comprobado el 5 de octubre de 2026 con la entrada de investigación de Anthropic del 29 de septiembre. Las puntuaciones reflejan el montaje del laboratorio; no miden abuso real en producción. Parches de proveedores y revisiones del modelo pueden cambiar las cifras.
Por qué preocupan los pesos abiertos
Los modelos cerrados de grandes laboratorios estadounidenses pasan por API, monitorización y condiciones de uso. Un modelo open-weight publica parámetros que cualquiera puede ejecutar en local, afinar o integrar en herramientas sin permiso del vendedor. Las autoridades temen que la capacidad avance más rápido que las barreras cuando la descarga es gratuita y global.
Zhipu AI, también bajo la marca Z.ai, lanzó GLM-5.3 en ese ecosistema. El equipo de Anthropic lo tomó como caso de estudio sobre la velocidad con que se difunde la ayuda para explotar vulnerabilidades, no como acusación judicial sobre intenciones de Zhipu.
Qué mostraron los benchmarks
ExploitBench prueba generación de exploits de extremo a extremo en cientos de tareas. GLM-5.3 acertó 50 de 410. La vista previa restringida Mythos de Anthropic alcanzó 56, una brecha estrecha en esa batería. En 100 tareas de fuzzers open source orientadas al secuestro total en explotación binaria, GLM-5.3 llegó al 4 % frente al 6 % de Mythos, mientras Claude Opus 4.6 y GLM-5.2 quedaron en cero en ese subconjunto.
Esas cifras describen puntuación automatizada en el entorno de Anthropic, no un recuento de hackeos en vivo. Aun así importan porque comparan un modelo descargable con sistemas internos ya considerados lo bastante peligrosos para restringir.
Cuando fallan las salvaguardas en simulación
Anthropic reprodujo ataques tipo jailbreak. Con un pretexto cover story, GLM-5.3 obedeció en el 64 % de casos. Prefijar el bloque de razonamiento privado del modelo subió el éxito al 92 %. La ablitration, técnica que debilita circuitos de rechazo, alcanzó el 100 % en sus pruebas con unas 2.200 horas GPU, estimadas cerca de 4.400 dólares de cómputo.
Tras ablitration, la tasa de rechazo en suites públicas cayó de más del 90 % a unos 3 % en JailbreakBench, 2 % en HarmBench y 12 % en StrongREJECT. Claude registró 0 % en los mismos ataques simulados del informe. De nuevo: red team de laboratorio, no encuesta de delincuencia en internet.
Trabajo humano más modelo y parches
Los investigadores combinaron GLM-5.3 con operadores humanos para trabajos más profundos. Reportan fallas tipo zero-day en un motor JavaScript de navegador en Linux, encadenadas para leer archivos locales, con divulgación al mantenedor. GLM-5.3-Flash, variante rápida, ayudó a explotar una falla conocida de Chrome, CVE-2026-11645, más otro bug, incluido bypass PAC en ARM64, en unos 20 minutos humanos y ocho horas de modelo por unos 20,40 dólares de API en su ejecución.
Anthropic contrasta con Mythos, desarrollado en Project Glasswing, orientado a más de 10.000 vulnerabilidades para defensores. El trabajo sobre GLM-5.3 es investigación ofensiva publicada para alertar al ecosistema, no un lanzamiento comercial.
Lo que está claro
GLM-5.3 sigue descargable mientras Anthropic sostiene que el suelo de habilidad cibernética bajó. El CAISI del NIST concluyó el 17 de septiembre que GLM-5.3 era el modelo open-weight más capaz en ciber que había evaluado, unos cuatro meses detrás de la frontera estadounidense, análisis gubernamental distinto de los bancos de Anthropic.
Los titulares que dicen que GLM-5.3 ya comprometió todas las redes confunden pruebas de capacidad con campañas masivas confirmadas. Los hechos públicos verificados son las cifras de investigación, las vulnerabilidades divulgadas y la advertencia política. Defensores deben parchear, vigilar y tratar cada release open-weight como infraestructura compartida, aunque el proveedor esté en el extranjero.
Fuentes: Anthropic, investigación, 29 de septiembre de 2026.