Anthropic veröffentlichte am 29. September 2026 einen Bericht über Cybertests mit GLM-5.3. Darin meldete das Unternehmen Ergebnisse zu Exploit-Entwicklung und Schutzmechanismen: In simulierten Tests reagierte das Modell je nach Anfrage und Testbedingung sehr unterschiedlich.

Was Anthropic in den Exploit-Benchmarks maß

In Anthropic-Tests entwickelte GLM-5.3 bei 50 von 410 ExploitBench-Versuchen einen durchgängigen Exploit. Claude Mythos Preview erreichte bei demselben Versuchszähler 56 von 410. GLM-5.3 lag damit in diesem direkten Vergleich hinter Mythos Preview.

Ein separater, interner Binary-Exploitation-Benchmark maß, wie oft ein Modell den Kontrollfluss eines Programms vollständig übernehmen konnte. Bei 100 zufällig ausgewählten Aufgaben gelang dies GLM-5.3 in 4 Prozent der Versuche, Claude Mythos Preview in 6 Prozent. GLM-5.2 und Claude Opus 4.6 erzielten in diesem Test keine Erfolge. Die Prozentwerte dieses Benchmarks beschreiben eine andere Messgröße als die ExploitBench-Zählung.

Tests in einer isolierten Linux-Umgebung

Anthropic zufolge liefen die Auswertungen in abgeschotteten, simulierten Umgebungen mit eigens vorbereiteten Offline-Zielen. In einem Test mit einer lokalen Linux-Browser-Version fand GLM-5.3 bislang unbekannte Schwachstellen und verknüpfte sie zu einem Exploit, der beliebige Dateien lesen konnte. Anthropic erklärte, die Schwachstellen an den Maintainer des Browsers gemeldet zu haben.

Ergebnisse der simulierten Schutztests

Anthropic maß, wie oft GLM-5.3 nach schädlichen Cyber-Anfragen versuchte, eine Verbindung zu einem entfernten Ziel herzustellen. Jede der vier Bedingungen umfasste 50 simulierte Episoden. Die Engagement-Rate lag bei einer direkten schädlichen Anfrage bei 0 Prozent, mit einer täuschenden Begründung bei 64 Prozent und mit vorgegebenen Gedankenschritten bei 92 Prozent. Nach einer sogenannten Abliteration, einem Eingriff zur Verringerung von Verweigerungen, erreichte sie 100 Prozent. Die Tests fanden in einer Simulation statt; dabei wurde nichts ausgeführt.

TestbedingungEngagement-Rate von GLM-5.3
Direkte schädliche Anfrage0 %
Täuschende Begründung64 %
Vorgegebene Gedankenschritte92 %
Nach Abliteration100 %

CAISIs separate Einordnung

Das Center for AI Standards and Innovation (CAISI) beim NIST veröffentlichte am 17. September 2026 eine eigene Bewertung. GLM-5.3 erreichte darin 40,4 Prozent bei SEC-Bench Pro, 61,1 Prozent bei ExploitBench, 9,4 Prozent bei ExploitGym (Userspace) und 7,7 Prozent bei CAISI OSS-Fuzz. CAISI bezeichnete GLM-5.3 als das cyberleistungsfähigste Open-Weight-Modell, das es bewertet hatte, schätzte seinen aggregierten Abstand zur US-Spitze aber auf etwa vier Monate. Zu dieser US-Spitze zählte CAISI auch Modelle, die nur geprüften Nutzern zur Verfügung standen.