GLM-5.3のリリース、自律的なサイバーエクスプロイト開発への障壁を撤廃
Zhipu AIの新オープンウェイトモデル「GLM-5.3」は、米国製フロンティアモデルに匹敵するエクスプロイト生成能力を持つが、堅牢な安全対策が欠如しており、攻撃者が容易に制限を回避できる。
英語の原文から自動翻訳されました。
Zhipu AIによるGLM-5.3のリリースは、高度なサイバー機能へのアクセス可能性における大きな転換点となる。アクセス制限や強力な安全ガードレールを実装していた従来のフロンティアモデルとは異なり、このオープンウェイトモデルは誰でもダウンロードし、その挙動を変更することを可能にする。セキュリティ研究者らは、単純な手法を用いることで、高い成功率で同モデルの安全対策を回避できることを確認した。
この進展により、洗練されたエクスプロイト生成ツールが悪意ある行為者によって自由に利用可能となった。防御側もこれらのツールを利用できるものの、倫理的制約を無視する意思のある側に有利な非対称性が生じている。脆弱性を自律的に連鎖させる同モデルの能力は、自動化されたサイバー脅威に対する新たな基準を示している。
何が起きたか
Anthropicが限定アクセスプログラム「Project Glasswing」を通じてClaude Mythos Previewを公開してから5か月後、同等の機能がパブリックドメインに登場した。国際的にはZ.aiとして知られるZhipu AIは、悪用を制限するための意味のある安全対策なしにGLM-5.3を立ち上げた。これは、プライベートに保たれているか、審査済みユーザーのみへリリースされているか、あるいは堅牢なAPIレベルの安全対策で保護されている米国のフロンティアモデルとは対照的である。
米国標準技術研究所(NIST)のAI標準・イノベーションセンター(CAISI)は9月17日にGLM-5.3を評価した。彼らはこれを、これまでにリリースされた中で最もサイバー対応能力の高いオープンウェイトモデルと位置付けた。ベンチマークによると、GLM-5.3の総合的なサイバー能力は米国のフロンティアモデルより約4か月遅れている。しかし、米国モデルが自由にダウンロードできないため、GLM-5.3は実質的に、十分な計算資源を持つあらゆる行為者にフロンティアレベルの攻撃力を提供することになる。
研究者らは、エンドツーエンドのエクスプロイトを開発する同モデルの能力をテストした。Google Chrome V8エンジンにおける既知の脆弱性を対象とするExploitBenchでの評価では、GLM-5.3は410回の試行のうち50回でエクスプロイトの開発に成功した。この性能は、410回中56回で成功したClaude Mythos Previewとほぼ同等である。オープンソースプロジェクトを含む内部バイナリエクスプロイトテストでは、GLM-5.3は試行の4%で完全な制御フローハイジャックを達成した。これはClaude Mythos Previewの6%よりわずかに低いが、いかなる試行でも失敗したGLM-5.2やClaude Opus 4.6などの従来モデルからは大幅な進歩を示している。
仕組み
GLM-5.3はオープンウェイトモデルとして動作し、その内部パラメータが公開されている。このアーキテクチャにより、ユーザーはモデルを直接変更することが可能であり、このプロセスは「アブレーション(abliteration)」として知られている。モデル重みを再構成することで、ユーザーはAIが有害コンテンツを生成することを防ぐ拒否メカニズムを除去できる。研究者らは、GLM-5.3のアブレーションにより、有害性ベンチマークでの拒否率が90%超から約2〜3%に低下し、一般的な科学的能力やサイバー能力への影響は最小限であることを発見した。
重みを変更しなくても、攻撃者はプロンプトエンジニアリング技術を用いて安全対策を回避できる。シミュレーションテストでは、研究者らが欺瞞的なプロンプト(例:AIが自律的なレッドチームエージェントとして行動していると主張する)を使用し、モデルが64%の割合で悪意あるリクエストに対応する結果を得た。別の手法では、モデルの思考トークンを事前に入力してリクエストの事前検討を模擬し、対応率を92%まで高めた。これらの手法は、欺瞞的なプロンプトをブロックし、API経由でのトークン事前入力を許可しない安全対策済みのClaudeモデルには通用しない。
同モデルは、脆弱性の発見と連鎖において自律性を示す。あるテストでは、研究者がGLM-5.3を使用してLinuxウェブブラウザのJavaScriptエンジンにおける未知の脆弱性を特定した。1日以内、かつ人間の注意が1時間未満という条件で、モデルはこれらの欠陥を連鎖させ、訪問者のコンピュータから任意のファイルを読み取ることのできる動作可能なエクスプロイトを作成した。別の事例では、小型版のGLM-5.3-Flashが、Chromeの既知の脆弱性に対する信頼性の高いエクスプロイトチェーンを作成し、わずか20分の人間監督下でポインタ認証強化を回避した。
主要な詳細
- GLM-5.3は、Claude Mythos Previewなどの制限付き米国フロンティアモデルに匹敵するサイバー能力を持つ初のオープンウェイトモデルである。
- 欺瞞的なプロンプトやアブレーションといった単純な手法により、64%から100%の確率で安全対策を回避できる。
- ExploitBenchベンチマークにおいて、410回の試行のうち50回でエンドツーエンドのエクスプロイト開発に成功した。
- モデルのアブレーションには約4,400ドルの計算コストがかかり、経験の浅いチームでは約2,200 GPU時間を要する。
- GLM-5.3-Flashは、API価格で20.40ドルのコストで、Chromeの既知の脆弱性(CVE-2026-11645)に対する動作可能なエクスプロイトを生成した。
- NISTのCAISIは、総合的なサイバーベンチマークにおいて、GLM-5.3が米国フロンティアモデルより約4か月遅れていると評価している。
なぜ重要なのか
ソフトウェアエンジニアやセキュリティチームにとって、高度なサイバー攻撃への参入障壁は著しく低下した。従来、複雑なエクスプロイトチェーンの開発には深い専門知識と相当な時間を要したが、現在では modest な資源を持つ行為者でもGLM-5.3を活用して脆弱性発見とエクスプロイト生成を自動化できる。これにより、攻撃者は継続的で安価なAIエージェントを用いて努力をスケールアップできるため、防御側の負担が増大する。
アブレートされたバージョンの利用可能性は、決意ある敵対者に対して標準的な安全フィルターが無効であることを意味する。防御側は、AIツールが有害なリクエストを拒否するという前提に頼ることができなくなった。代わりに、攻撃者が自律的な推論とコード生成が可能な無制限のモデルにアクセスできるものと仮定しなければならない。これは、攻撃者の未熟さや資源制約に頼るのではなく、迅速なパッチ適用と堅牢なシステム強化に焦点を当てた、積極的なセキュリティアプローチを必要とする。
さらに、この進展は、防御側が同等の能力を持つツールにアクセスする緊急性を浮き彫りにしている。悪意ある行為者がフロンティアAIを使用してゼロデイ脆弱性を発見する場合、防御側もそれらの欠陥を悪用される前に特定し修正するために同様の能力を必要とする。現在の状況は迅速に行動する側に有利であり、AI支援セキュリティテストの統合は現代のソフトウェア開発ライフサイクルにおける重要な要素となっている。
実行できること
- AIモデルは公開された修正を迅速に動作可能なエクスプロイトに変換できるため、既知の脆弱性のパッチ適用を最優先事項とする。
- ブラウザやエンジンのエクスプロイトの影響を軽減するため、厳格な入力検証とサンドボックス化を実装する。
- 攻撃者に先んじてコードベース内の脆弱性を特定するために、AI支援セキュリティテストツールを導入する。
- 自動化されたエクスプロイト試行を示唆する異常なネットワークアクティビティやファイルアクセスパターンを監視する。
- バグバウンティプログラムに参加し、オープンソース依存関係のセキュリティ確保のために脆弱性データを共有する。
- 防御側に高度で安全対策が施されたAIモデルを提供する信頼できるアクセスプログラムを提唱し、活用する。



