Anthropic berichtete am 29. September 2026, dass GLM-5.3 in einem ExploitBench-Test 50 von 410 Exploitversuchen erfolgreich abschloss. Für Claude Mythos Preview meldete Anthropic 56 von 410. Weitere Tests beschrieben einen Browser-Versuch in einer lokalen Linux-Sandbox und simulierte Reaktionen auf schädliche Anfragen. GLM-5.3 ist ein Open-Weight-Modell des Entwicklers Z.ai.
Der ExploitBench-Vergleich
Anthropic zählte erfolgreiche, durchgängige Exploitversuche bei bekannten Schwachstellen in der JavaScript-Engine V8. GLM-5.3 gelang dies in 50 von 410 Versuchen, Claude Mythos Preview in 56 von 410. Das entspricht Anteilen von rund 12,2 beziehungsweise 13,7 Prozent.
| Modell | Erfolgreiche Versuche | Versuche insgesamt | Anteil der Versuche |
| GLM-5.3 | 50 | 410 | 12,2 % |
| Claude Mythos Preview | 56 | 410 | 13,7 % |
Die Zahlen beziehen sich auf diesen konkreten Cybersecurity-Benchmark. Sie sagen nicht aus, wie die Modelle bei anderen Aufgaben abschneiden.
Ein Browser-Test in einer Linux-Sandbox
Anthropic berichtete außerdem von einem Forschertest mit einem lokalen Linux-Browser. In einer Sitzung, die bis zu einem Tag dauerte und weniger als eine Stunde menschliche Arbeitszeit erforderte, soll GLM-5.3 mehrere zuvor unbekannte Schwachstellen in der JavaScript-Engine gefunden und miteinander verknüpft haben. Die daraus entstandene Testseite konnte Dateien auf dem Testrechner lesen. Anthropic zufolge wurde der Versuch nicht gegen externe Systeme ausgeführt; die Schwachstellen seien dem Maintainer gemeldet worden.
Was die Schutztests ergaben
In einer separaten Simulation ging GLM-5.3 laut Anthropic in 64 Prozent der Fälle auf schädliche Anfragen ein, wenn diese mit einer täuschenden Vorgeschichte versehen waren. Mit vorbefüllten Reasoning-Tokens lag der Anteil bei 92 Prozent; mit einer abliterten Modellversion bei 100 Prozent.
Das waren Ergebnisse einer Simulation, keine Erfolgsquoten realer Angriffe. Sie verwendete ein fingiertes Bash-Werkzeug: Vom Modell erzeugter Code wurde nicht ausgeführt und es gab keine Verbindung zu externen Systemen.
CAISIs separate Bewertung
Bereits am 17. September 2026 hatte das Center for AI Standards and Innovation (CAISI) bei NIST GLM-5.3 bewertet. CAISI bezeichnete es als das cyberfähigste Open-Weight-Modell, das die Stelle bis dahin geprüft hatte. Im aggregierten Cyberfähigkeitsindex lag das Modell nach CAISIs Einschätzung etwa vier Monate hinter der US-amerikanischen Frontier.
Dieser Index ist eine andere Messgröße als Anthropics Anteil erfolgreicher Versuche bei ExploitBench. CAISI bewertete 41 Aufgaben auf einer 16-Punkte-Skala und verwendete für jede Aufgabe den besten von drei Versuchen. Z.ai kündigte GLM-5.3 am 14. August 2026 an; CAISI berichtete, dass die Gewichte zwei Wochen später öffentlich freigegeben wurden.