In einem Ende September 2026 veröffentlichten Sicherheitsbericht warnt das Frontier Red Team von Anthropic vor einer neuen Eskalationsstufe bei KI-gestützten Cyberangriffen. Die Forscher nahmen das chinesische Modell GLM-5.3 des Entwicklers Z.ai unter die Lupe, dessen Modellgewichte frei zugänglich sind. Die Untersuchung mit dem Titel 'GLM-5.3 and the Spread of Advanced Cyber Capabilities' legt dar, dass erstmals ein frei verfügbares Modell über fortgeschrittene Fähigkeiten zur Entwicklung von Software-Exploits verfügt. Die Experten sehen darin eine signifikante Verschiebung der globalen Bedrohungslage für die IT-Sicherheit.
Im internen Binary Exploitation Benchmark von Anthropic erzielte GLM-5.3 in vier Prozent der Testfälle vollautonome Eingriffe in den Kontrollfluss von Zielprogrammen, sogenannte Control-Flow-Hijacks. Dieser Wert markiert einen deutlichen Sprung gegenüber älteren Systemen, da Vorgänger wie Claude Opus 4.6 oder GLM-5.2 in dieser Testumgebung null Prozent erreichten. Bislang war ein derartiges Leistungsniveau lediglich internen Spitzenmodellen wie dem bisher unveröffentlichten Forschungsmodell Claude Mythos Preview vorbehalten, das sechs Prozent erreichte. Dass ein offenes System nun fast an diesen Spitzenwert heranreicht, alarmiert die Sicherheitsbranche.
Um die praktischen Gefahren zu demonstrieren, ließen die Sicherheitsforscher GLM-5.3 in einer isolierten Sandbox-Umgebung gegen reale Software antreten. Dabei identifizierte das Modell eigenständig mehrere zuvor gänzlich unbekannte Sicherheitslücken in der JavaScript-Engine eines weit verbreiteten Linux-Browsers. Das System beließ es nicht beim reinen Auffinden der Fehler, sondern verknüpfte die Schwachstellen autonom zu einer funktionsfähigen Angriffskette. Ziel dieser Kette war das erfolgreiche Auslesen und Entwenden privater SSH-Schlüssel aus dem kompromittierten System.
Anthropic hebt in der Veröffentlichung die besonderen Risiken der Bereitstellung hervor. Da GLM-5.3 als Open-Weight-Modell vertrieben wird, fehlen nachgelagerte Kontrollmechanismen oder serverseitige Sicherheitsfilter, wie sie bei proprietären Cloud-Diensten üblich sind. Angreifer können die Gewichte auf eigener Hardware betreiben und alle vom Hersteller ursprünglich integrierten Schutzregeln ohne Gegenwehr entfernen. Nach Ansicht der Autoren stehen damit mächtige Angriffswerkzeuge für Zero-Day-Lücken erstmals Akteuren zur Verfügung, die zuvor nicht über die personellen oder finanziellen Ressourcen für solche Cyberwaffen verfügten.
Die Veröffentlichung löste in Entwicklerforen wie Hacker News und Reddit kontroverse Debatten über die Motive der Analyse aus. Viele Kommentatoren wiesen darauf hin, dass Anthropics detaillierter Prüfbericht faktisch als hochgradig wirksamer Leistungsnachweis für das chinesische Modell dient. Anstatt potenzielle Angreifer abzuschrecken, belege die Benchmark-Analyse schwarz auf weiß, dass Z.ai mit führenden westlichen Frontier-Laboren gleichgezogen hat. Zugleich heizt der Bericht die politische Kontroverse darüber an, ob und wie offene Modellgewichte künftig strengeren staatlichen Sicherheitsauflagen unterworfen werden sollten.

