En clair : L'équipe d'Anthropic, menée par Michael Fasano, a testé GLM-5.3 de Z.ai sur des bancs d'exploits internes et des batteries de contournement. Sur ExploitBench, le modèle réussit 50 tâches sur 410 de bout en bout, contre 56 pour un aperçu restreint Mythos, avec des taux proches sur l'exploitation binaire à petite échelle. Des attaques simulées ont fait chuter les refus de GLM-5.3 alors que Claude restait à zéro sur les mêmes protocoles. Les chercheurs ont aussi enchaîné une faille dans un moteur JavaScript de navigateur sous Linux et signalé un problème Chrome avec temps humain plus modèle. Le CAISI du NIST avait qualifié GLM-5.3 le 17 septembre de modèle open-weight le plus capable en cyber à ce jour, environ quatre mois derrière la frontière américaine dans une évaluation distincte.
État des faits : Vérifié le 5 octobre 2026 d'après le billet de recherche d'Anthropic du 29 septembre. Les scores reflètent le protocole du laboratoire ; le taux d'abus réel n'y est pas mesuré. Correctifs éditeurs et révisions de modèle peuvent faire évoluer les chiffres.
Pourquoi les poids ouverts inquiètent
Les modèles fermés des grands labos américains passent par des API, de la surveillance et des conditions d'usage. Un modèle open-weight publie ses paramètres : n'importe qui peut l'exécuter en local, le fine-tuner ou l'intégrer à des outils sans l'accord du vendeur. Les autorités craignent que la capacité progresse plus vite que les garde-fous quand le téléchargement est gratuit et mondial.
Zhipu AI, aussi présentée sous la marque Z.ai, a placé GLM-5.3 dans cet écosystème. L'équipe d'Anthropic l'a étudié comme exemple de diffusion rapide de l'aide à l'exploit, pas comme allégation judiciaire sur les intentions de Zhipu.
Ce que montrent les benchmarks
ExploitBench évalue la génération d'exploits de bout en bout sur des centaines de tâches. GLM-5.3 en réussit 50 sur 410. L'aperçu restreint Mythos d'Anthropic en réussit 56, un écart étroit sur cette suite. Sur 100 tâches issues de fuzzers open source visant la prise de contrôle totale en exploitation binaire, GLM-5.3 atteint 4 % contre 6 % pour Mythos, tandis que Claude Opus 4.6 et GLM-5.2 restent à zéro sur ce sous-ensemble.
Ces chiffres décrivent une notation automatisée dans l'environnement d'Anthropic, pas un décompte de piratages en production. Ils comptent néanmoins parce qu'ils comparent un modèle téléchargeable à des systèmes internes déjà jugés assez dangereux pour être verrouillés.
Quand les garde-fous cèdent en laboratoire
Anthropic a reproduit des attaques de type jailbreak. Avec un prétexte cover story, GLM-5.3 obéit dans 64 % des cas. Préremplir le bloc de raisonnement privé du modèle monte le succès à 92 %. L'ablitration, technique qui affaiblit les circuits de refus, atteint 100 % dans leurs essais pour environ 2 200 heures GPU, estimées près de 4 400 dollars de calcul.
Après ablitration, le taux de refus sur des suites publiques s'effondre de plus de 90 % à environ 3 % sur JailbreakBench, 2 % sur HarmBench et 12 % sur StrongREJECT. Claude affiche 0 % sur les mêmes attaques simulées dans le billet. Encore une fois : red team de labo, pas enquête sur le crime organisé en ligne.
Travail mixte humain-modèle et correctifs
Les chercheurs ont couplé GLM-5.3 à des opérateurs humains pour des missions plus profondes. Ils rapportent des failles de type zero-day dans un moteur JavaScript de navigateur sous Linux, enchaînées pour lire des fichiers locaux, avec divulgation au mainteneur. GLM-5.3-Flash, variante rapide, a aidé à exploiter une faille Chrome connue, CVE-2026-11645, plus un second bug, dont contournement PAC sur ARM64, en environ 20 minutes humaines et huit heures modèle pour quelque 20,40 dollars d'API sur leur run.
Anthropic oppose Mythos, développé dans Project Glasswing, orienté vers plus de 10 000 vulnérabilités pour la défense. Le travail sur GLM-5.3 est une recherche sur la capacité offensive publiée pour alerter l'écosystème, pas un lancement produit.
Ce qui est établi
GLM-5.3 reste téléchargeable pendant qu'Anthropic affirme que le plancher de compétence cyber a baissé. Le CAISI du NIST avait conclu le 17 septembre que GLM-5.3 était le modèle open-weight le plus capable en cyber qu'il avait évalué, environ quatre mois derrière la frontière américaine, analyse gouvernementale distincte des bancs d'Anthropic.
Les titres annonçant que GLM-5.3 a déjà compromis tous les réseaux confondent tests de capacité et campagnes massives avérées. Les faits publics vérifiés sont les chiffres de recherche, les vulnérabilités divulguées et l'avertissement politique. Les défenseurs doivent patcher, surveiller et traiter chaque release open-weight comme une infrastructure partagée, y compris quand l'éditeur est à l'étranger.
Sources : Anthropic, recherche, 29 septembre 2026.