GLM-5.3 tworzy działający exploit w 12% prób — wagi są publiczne

|Autor: Redakcja QUASA|5 min czytania
GLM-5.3 tworzy działający exploit w 12% prób — wagi są publiczne

Opublikowane 29 września 2026 r. badanie Anthropic wykazało, że GLM-5.3 firmy Z.ai zbudował działający exploit w 50 z 410 prób ExploitBench na 41 znanych błędach silnika V8, czyli w około 12% prób. Modele działały w odizolowanych środowiskach i atakowały przygotowane do testów cele. To pomiar zdolności do ukończenia zadania w określonych warunkach, nie odsetek udanych ataków na rzeczywiste systemy.

Wagi GLM-5.3 są już publiczne: model można pobrać, uruchomić poza usługą producenta i zmieniać jego zachowanie. Połączenie tej dostępności z wynikiem opublikowanym przez Anthropic zmienia założenie, na którym opiera się część harmonogramów aktualizacji: przygotowanie exploitu po ujawnieniu błędu może zająć mniej czasu, niż dotąd przewidywano. Sam wynik nie dowodzi jednak, że dowolną podatność da się szybko wykorzystać.

Co oznacza udana próba w ExploitBench

ExploitBench bada drogę od znanego błędu V8 do exploitu pozwalającego wykonać wybrany kod. Samo wywołanie awarii programu jest wynikiem pośrednim, a nie końcem zadania. Ma to znaczenie przy ocenie zagrożenia: model, który potrafi opisać podatność albo doprowadzić przeglądarkę do awarii, nie musi jeszcze umieć przejąć kontroli potrzebnej do działającego ataku.

Mianownikiem wyniku Anthropic są próby, a nie różne podatności czy przyszłe kampanie napastników. Te same znane błędy można było podejmować wielokrotnie, dlatego około 12% nie jest prawdopodobieństwem wykorzystania losowego błędu w firmowej aplikacji. Test dotyczył konkretnego zbioru podatności silnika używanego przez przeglądarki; zabezpieczenia, konfiguracja celu i dostępne modelowi narzędzia wpływają na to, czy podobny rezultat da się uzyskać gdzie indziej.

Porównanie z innymi modelami pokazuje, dlaczego wynik przyciągnął uwagę. W tych samych próbach Claude Mythos Preview osiągnął zbliżony rezultat, podczas gdy wcześniejszy GLM-5.2 oraz część innych badanych modeli kończyły je bez takich sukcesów lub niemal bez nich. Znaczenie zmiany leży w ukończeniu całego łańcucha eksploatacji choćby w części prób; przeważająca liczba niepowodzeń pozostaje równie ważną cechą pomiaru.

Dlaczego publiczne wagi osłabiają odmowy modelu

Domyślna odmowa odpowiedzi na szkodliwe polecenie zależy od wersji modelu, z którą rozmawia użytkownik. Przy publicznych wagach pobraną kopię można modyfikować bez udziału operatora pierwotnej usługi. W testach GLM-5.3 mechanizmy odmowy usuwano techniką ograniczającą takie zachowanie, a model zachowywał znaczną część badanych zdolności. Dla oceny ryzyka ważna jest więc także możliwość działania zmienionej kopii.

Badanie zachowania po usunięciu odmów i ExploitBench mierzą różne rzeczy. Pierwsze sprawdza, czy model podejmuje szkodliwe zadanie, drugie — czy kończy próbę exploitu. Skłonność do odpowiedzi nie zamienia automatycznie każdej odpowiedzi w działający kod, lecz oznacza, że zabezpieczenia oryginalnej wersji nie stanowią trwałej przeszkody dla osoby kontrolującej wagi.

Osobny eksperyment pokazał także różnicę między testem porównawczym a pracą nad konkretnym błędem. Z pomocą badacza mniejszy GLM-5.3-Flash połączył znane podatności przeglądarki w exploit dla celu ARM64. Praca modelu trwała osiem godzin przy 20 minutach uwagi człowieka; według ówczesnych stawek API jej szacowany koszt wyniósłby 20,40 USD. Był to wynik określonej konfiguracji i udziału badacza, nie samodzielny rezultat GLM-5.3 z ExploitBench.

Dlaczego procenty Anthropic i NIST się różnią

W ocenie NIST CAISI opublikowanej 17 września 2026 r. GLM-5.3 uzyskał 61,1% punktów ExploitBench przy punktowaniu najlepszego z trzech podejść do zadania, a w łącznej mierze testów cybernetycznych pozostawał około czterech miesięcy za amerykańską czołówką. NIST podaje też, że Z.ai udostępniła wagi publicznie dwa tygodnie po wydaniu modelu. Żadnej z tych wielkości nie należy zastępować odsetkiem udanych pojedynczych prób podanym przez Anthropic.

Wynik punktowy uwzględnia stopnie postępu w zadaniu, również wtedy, gdy próba nie kończy się pełnym exploitem. Ponadto wybór najlepszego podejścia odpowiada na inne pytanie niż udział wszystkich udanych prób. Z kolei czteromiesięczny dystans dotyczy zbiorczego indeksu NIST obejmującego różne zadania; nie jest prognozą daty, w której każdy wynik zamkniętego modelu powtórzy model z publicznymi wagami.

Co wynik zmienia w kolejności łatania

Najsilniejszy argument za skróceniem okna łatania dotyczy błędów w popularnym oprogramowaniu dostępnym z internetu, zwłaszcza gdy ich wykorzystanie otwiera drogę do ważnych systemów lub danych. Po ukazaniu się poprawki napastnik może analizować ujawnioną zmianę, podczas gdy organizacja nadal planuje wdrożenie. Zdolność pokazana przez GLM-5.3 każe uwzględnić szybsze opracowanie exploitu już przy ustalaniu priorytetu, bez czekania na opublikowanie gotowego kodu ataku.

W analizie 7AI z 2 października przejście od niemal zerowej skuteczności wcześniejszych modeli do części ukończonych prób zostało ocenione jako przekroczenie progu zdolności, przy jednoczesnym podkreśleniu, że GLM-5.3 nadal zawodzi w większości prób. To rozróżnienie jest przydatne w triage’u: wyższy priorytet wynika z ekspozycji systemu, możliwych skutków przejęcia i czasu wdrożenia poprawki, a nie z przypisania każdej podatności tej samej szansy wykorzystania.

Dla SOC oznacza to uważniejsze łączenie informacji o publicznych exploitach z sygnałami prób wykorzystania błędu we własnym środowisku. Brak opublikowanego kodu nie rozstrzyga już, czy wysoko narażony system może poczekać; równie istotne jest, jak szybko od alarmu można ograniczyć dostęp napastnika. Kontrolowane badanie własnego podatnego komponentu może pomóc ustalić pilność poprawki, o ile odbywa się w izolacji i bez rozpowszechniania instrukcji ataku.

Praktyczny skutek dotyczy czasu między ujawnieniem podatności a zabezpieczeniem konkretnych zasobów. Organizacja, która zna ten odstęp dla swoich najbardziej narażonych systemów, może zestawić go z nowymi możliwościami opracowywania exploitów i odpowiednio zmienić kolejność wdrożeń. Wynik GLM-5.3 nie daje uniwersalnego terminu na każdą aktualizację; wskazuje, przy których systemach długie oczekiwanie staje się trudniejsze do uzasadnienia.

Udostępnij:

Zapisz się do naszego newslettera

Otrzymuj najnowsze wiadomości o Web3, AI i kryptowalutach prosto na swoją skrzynkę.

0