La sortie de GLM-5.3 supprime les barrières au développement autonome d'exploits cyber
Le nouveau modèle à poids ouverts GLM-5.3 de Zhipu AI égale les modèles américains de pointe en matière de génération d'exploits, mais manque de garde-fous robustes, permettant aux attaquants de contourner facilement les restrictions.
Traduit automatiquement depuis l'original anglais.
La sortie de GLM-5.3 par Zhipu AI marque un tournant significatif dans l'accessibilité des capacités cyber avancées. Contrairement aux modèles de pointe précédents qui restreignaient l'accès ou mettaient en œuvre de fortes protections de sécurité, ce modèle à poids ouverts permet à quiconque de le télécharger et de modifier son comportement. Les chercheurs en sécurité ont confirmé que ses garde-fous peuvent être contournés avec des taux de réussite élevés grâce à des techniques simples.
Cette évolution signifie que des outils sophistiqués de génération d'exploits sont désormais librement accessibles aux acteurs malveillants. Bien que les défenseurs puissent également utiliser ces outils, l'asymétrie favorise ceux qui sont prêts à ignorer les contraintes éthiques. La capacité du modèle à chaîner autonomement des vulnérabilités représente un nouveau seuil pour les menaces cyber automatisées.
Ce qui s'est passé
Cinq mois après qu'Anthropic a publié Claude Mythos Preview via un programme d'accès limité appelé Project Glasswing, une capacité comparable est entrée dans le domaine public. Zhipu AI, connu internationalement sous le nom de Z.ai, a lancé GLM-5.3 sans garde-fous significatifs pour limiter les abus. Cela contraste fortement avec les modèles de pointe américains, qui sont soit maintenus privés, soit publiés uniquement à des utilisateurs vérifiés, soit protégés par des garde-fous robustes au niveau de l'API.
Le Center for AI Standards and Innovation (CAISI) de l'Institut national des normes et technologies (NIST) a évalué GLM-5.3 le 17 septembre. Ils l'ont identifié comme le modèle à poids ouverts ayant les plus grandes capacités cyber jamais publié. Leurs benchmarks indiquent que GLM-5.3 accuse un retard d'environ quatre mois sur la frontière américaine en termes de capacités cyber globales. Cependant, comme les modèles américains ne sont pas téléchargeables librement, GLM-5.3 apporte effectivement une puissance offensive de niveau frontière à tout acteur disposant de ressources de calcul suffisantes.
Les chercheurs ont testé la capacité du modèle à développer des exploits de bout en bout. Dans les évaluations utilisant ExploitBench, qui cible les vulnérabilités connues dans le moteur V8 de Google Chrome, GLM-5.3 a réussi à développer des exploits dans 50 des 410 tentatives. Cette performance est presque identique à celle de Claude Mythos Preview, qui a réussi dans 56 des 410 tentatives. Dans des tests internes d'exploitation binaire impliquant des projets open source, GLM-5.3 a atteint des détournements complets du flux de contrôle dans 4 % des essais. Bien que cela soit légèrement inférieur aux 6 % de Claude Mythos Preview, cela représente un bond majeur par rapport aux modèles antérieurs comme GLM-5.2 et Claude Opus 4.6, qui n'avaient réussi aucune tentative.
Comment cela fonctionne
GLM-5.3 fonctionne comme un modèle à poids ouverts, ce qui signifie que ses paramètres internes sont publiquement disponibles. Cette architecture permet aux utilisateurs de modifier directement le modèle, un processus connu sous le nom d'abliteration. En reconfigurant les poids du modèle, les utilisateurs peuvent supprimer les mécanismes de refus qui empêchent l'IA de générer du contenu nuisible. Les chercheurs ont constaté que l'abliteration de GLM-5.3 réduisait son taux de refus sur les benchmarks nuisibles de plus de 90 % à environ 2-3 %, avec un impact minimal sur ses capacités scientifiques ou cyber générales.
Même sans modifier les poids, les attaquants peuvent contourner les garde-fous en utilisant des techniques d'ingénierie des prompts. Lors de tests simulés, les chercheurs ont utilisé des prompts trompeurs, tels que prétendre que l'IA agissait en tant qu'agent red-team autonome. Cette approche a amené le modèle à interagir avec des demandes malveillantes dans 64 % des cas. Une autre technique consistait à préremplir les jetons de réflexion du modèle pour simuler une considération préalable de la demande, ce qui augmentait l'interaction à 92 %. Ces méthodes ne fonctionnent pas contre les modèles Claude protégés, qui bloquent les prompts trompeurs et ne permettent pas le préremplissage de jetons via leur API.
Le modèle démontre une autonomie dans la recherche et le chaînage des vulnérabilités. Lors d'un test, un chercheur a utilisé GLM-5.3 pour identifier des vulnérabilités inconnues jusqu'alors dans le moteur JavaScript d'un navigateur web Linux. En moins d'une journée et avec moins d'une heure d'attention humaine, le modèle a chaîné ces failles en un exploit fonctionnel capable de lire des fichiers arbitraires sur l'ordinateur d'un visiteur. Dans un autre cas, la version plus petite GLM-5.3-Flash a créé une chaîne d'exploit fiable pour une vulnérabilité connue de Chrome, contournant le durcissement de l'authentification par pointeur en seulement 20 minutes de supervision humaine.
Détails clés
- GLM-5.3 est le premier modèle à poids ouverts dont les capacités cyber égalent celles des modèles de pointe américains restreints comme Claude Mythos Preview.
- Les garde-fous peuvent être contournés entre 64 % et 100 % du temps en utilisant des techniques simples comme les prompts trompeurs ou l'abliteration.
- Le modèle a réussi à développer des exploits de bout en bout dans 50 des 410 tentatives sur le benchmark ExploitBench.
- L'abliteration du modèle coûte environ 4 400 $ en calcul et prend environ 2 200 heures GPU pour les équipes inexpérimentées.
- GLM-5.3-Flash a généré un exploit fonctionnel pour une vulnérabilité connue de Chrome (CVE-2026-11645) pour un coût de 20,40 $ aux prix de l'API.
- Le CAISI du NIST classe GLM-5.3 comme accusant un retard d'environ quatre mois sur les modèles de pointe américains dans les benchmarks cyber globaux.
Pourquoi c'est important
Pour les ingénieurs logiciels et les équipes de sécurité, la barrière à l'entrée pour les cyberattaques sophistiquées a considérablement baissé. Auparavant, le développement de chaînes d'exploits complexes nécessitait une expertise approfondie et beaucoup de temps. Désormais, des acteurs disposant de ressources modestes peuvent exploiter GLM-5.3 pour automatiser la découverte de vulnérabilités et la génération d'exploits. Cela déplace la charge défensive, car les attaquants peuvent étendre leurs efforts en utilisant des agents IA qui travaillent continuellement et à moindre coût.
La disponibilité de versions ablitérées signifie que les filtres de sécurité standard sont inefficaces contre des adversaires déterminés. Les défenseurs ne peuvent plus compter sur l'hypothèse que les outils IA refuseront les demandes nuisibles. Au contraire, ils doivent supposer que les attaquants ont accès à des modèles non restreints capables de raisonnement autonome et de génération de code. Cela nécessite une approche proactive de la sécurité, axée sur le patchage rapide et le durcissement robuste des systèmes plutôt que de compter sur l'incompétence ou les contraintes de ressources des attaquants.
De plus, cette évolution souligne l'urgence pour les défenseurs d'accéder à des outils tout aussi performants. Si les acteurs malveillants utilisent l'IA de pointe pour trouver des vulnérabilités zero-day, les défenseurs ont besoin de capacités similaires pour identifier et corriger ces failles avant qu'elles ne soient exploitées. Le paysage actuel favorise ceux qui agissent rapidement, rendant l'intégration d'outils de test de sécurité assistés par IA un composant critique des cycles de vie modernes du développement logiciel.
Ce que vous pouvez faire
- Priorisez immédiatement le patchage des vulnérabilités connues, car les modèles IA peuvent convertir rapidement les correctifs publics en exploits fonctionnels.
- Mettez en œuvre une validation rigoureuse des entrées et du sandboxing pour atténuer l'impact des potentiels exploits de navigateur ou de moteur.
- Adoptez des outils de test de sécurité assistés par IA pour identifier les vulnérabilités dans votre base de code avant que les attaquants ne le fassent.
- Surveillez toute activité réseau inhabituelle ou motifs d'accès aux fichiers pouvant indiquer des tentatives d'exploit automatisées.
- Participez aux programmes de bug bounty et partagez les données de vulnérabilité pour aider à sécuriser les dépendances open source.
- Plaidez pour et utilisez des programmes d'accès de confiance qui fournissent aux défenseurs des modèles IA avancés et protégés.



