Allarme GLM-5.3: il modello AI aperto scrive exploit come Claude Mythos (aggiornato: 30 settembre 2026, ore 08:10)
- a cura di: massimo.valenti
- Commenti:
- Letture:
- Aggiornato: 1 ora fa
- Pubblicato: 30/09/2026, 11:20
Per favore, aggiungi TurboLab.it alle eccezioni del tuo Ad Blocker. Siamo un progetto no-profit, e la pubblicità è indispensabile per pagare le spese.
In alternativa, puoi sostenerci con una donazione.
Rispetteremo ogni tua scelta, e potrai sempre utilizzare il sito senza limitazioni.
Un modello AI scaricabile da chiunque che scrive exploit funzionanti per il motore JavaScript di Chrome quasi allo stesso livello del sistema più avanzato di Anthropic, e lo fa con protezioni che cedono in pochi tentativi. È l'allarme lanciato dal Frontier Red Team di Anthropic in un rapporto di settembre 2026 dedicato a GLM-5.3, l'ultimo modello open-weight di Zhipu AI, nota fuori dalla Cina come Z.ai. I pesi del modello sono pubblici: chi li scarica non trova nessun controllo di accesso, nessun filtro a monte e nessuna revoca possibile. La domanda non è più se l'AI possa automatizzare lo sviluppo di exploit, ma chi potrà farlo e con quali freni.

Il termine di paragone è Claude Mythos Preview, presentato da Anthropic cinque mesi prima come il primo modello AI in grado di costruire in autonomia exploit sofisticati, dalla scoperta della falla fino all'attacco completo. Anthropic lo ha distribuito in forma limitata tramite il programma "Project Glasswing", riservato a difensori selezionati e verificati. Secondo l'azienda, questi utenti hanno già individuato più di 10.000 vulnerabilità in software critico, e società come Palo Alto Networks lo impiegano contro i sistemi dei propri clienti.
» Leggi: Claude Fable 5 è di nuovo disponibile per tutti, Mythos 5... per pochi

Su ExploitBench, che misura la capacità di sfruttare bug noti del motore V8 di Chrome, GLM-5.3 ha prodotto un exploit funzionante in 50 tentativi su 410. Mythos Preview si ferma a 56. Sul benchmark interno Binary Exploitation di Anthropic, GLM-5.3 ottiene il pieno dirottamento del flusso di esecuzione nel 4% delle prove, contro il 6% di Mythos Preview.
Il salto generazionale è evidente: GLM-5.2 e Claude Opus 4.6, su quello stesso test, non sono riusciti in nessun caso.
I numeri dei benchmark riguardano bug già noti. Più inquietante è ciò che è emerso nelle prove con un ricercatore nel ciclo. Al modello è stata fornita una build Linux di un browser web molto diffuso, in ambiente isolato. Nel giro di un giorno, e con poca supervisione umana, GLM-5.3 ha individuato diverse falle sconosciute nel motore JavaScript. Poi le ha concatenate in una pagina web capace di leggere file dal computer del visitatore. Lo screenshot pubblicato, opportunamente oscurato, mostra la pagina che estrae una chiave privata SSH dalla macchina di test. Anthropic ha segnalato le vulnerabilità al manutentore del browser.

Il modello ha trovato falle sfruttabili anche in driver wireless e grafici e nel software di dispositivi esposti in rete. Nemmeno la variante ridotta GLM-5.3-Flash è innocua. Ha trasformato due bug pubblici di Chrome in una catena di exploit funzionante in otto ore, per un costo stimato da Anthropic in 20,40 $ ai prezzi dell'API di Zhipu.
Il cuore del problema non è la capacità in sé, ma la facilità con cui si aggirano i freni. Alla richiesta esplicita di attaccare sistemi critici, GLM-5.3 ha sempre rifiutato. È bastato però presentargli il compito come l'esercitazione di un "agente di red team" per ottenere collaborazione nel 64% dei casi. Precompilando il suo ragionamento si sale al 92%. Secondo Anthropic, le stesse tecniche non hanno funzionato contro i modelli Claude dotati di protezioni.
Poi c'è l'abliteration, una tecnica standard che modifica direttamente i pesi per rimuovere la tendenza al rifiuto. Una copia così alterata ha obbedito nel 100% dei casi. Sui benchmark di richieste dannose, il tasso di rifiuto crolla da oltre il 90% fino al 2%, praticamente senza perdita di capacità. Anthropic ha eseguito l'operazione con circa 4.400 $ di potenza di calcolo.
Diversi sviluppatori indipendenti, del resto, avevano già pubblicato versioni abliterated del modello a pochi giorni dal rilascio. Tra gli output riportati da un modello senza freni c'è una frase che non ha bisogno di commenti: «Il mio compito è causare morti in silenzio».
Il rapporto non è una voce isolata. Il 17 settembre il Center for AI Standards and Innovation (CAISI) del NIST ha pubblicato una propria valutazione. In essa definisce GLM-5.3 «il modello open-weight con le maggiori capacità cyber rilasciato finora». Secondo il CAISI, sull'insieme dei suoi benchmark cyber il modello è indietro di circa quattro mesi rispetto alla frontiera statunitense. Anthropic afferma che i propri risultati coincidono a grandi linee con quelli dell'ente.
Quel ritardo, però, è meno rassicurante di quanto sembri. Nel confronto del CAISI i modelli statunitensi sono stati testati con le protezioni cyber disattivate, dove previsto. Inoltre la frontiera americana include modelli distribuiti solo a utenti verificati. Un attaccante non ha accesso a quelle versioni senza protezioni. Invece, come sottolinea Anthropic, chiunque può scaricare GLM-5.3.

La stessa documentazione di Z.ai racconta il fenomeno con tutt'altro tono. GLM-5.3 usa lo stesso modello di base di GLM-5.2, e i miglioramenti derivano interamente dal post-training. Lo sviluppatore parla apertamente di "Emergent Cyber Capability": le capacità di sicurezza informatica sono cresciute, durante il post-training, a un ritmo superiore alle attese. Il modello ottiene il miglior risultato di sempre su CyberGym, benchmark di scoperta delle vulnerabilità, e sui test di sfruttamento supera di oltre il doppio i punteggi di GLM-5.2. Il tutto con una finestra di contesto da 1 milione di token, fino a 128.000 token in uscita e un ragionamento sempre attivo, non più disattivabile.
È la natura dual use dello stesso dato. Z.ai lo presenta come un traguardo tecnico, Anthropic lo tratta come un rischio. E va ricordato che Anthropic giudica il diretto concorrente del proprio prodotto di punta. La sua conclusione, però, riconosce entrambi i lati: «Riteniamo che le protezioni deboli di GLM-5.3 aumentino in modo significativo le capacità cyber a disposizione di attori malevoli. Allo stesso tempo, queste capacità possono essere utili anche ai difensori impegnati a mettere in sicurezza i propri sistemi». Tutti i test si sono svolti in ambienti isolati, contro bersagli offline predisposti ad hoc. Nel mondo reale quell'isolamento non esiste. Per chi gestisce browser, driver e dispositivi di rete, la finestra tra la scoperta di una falla e la comparsa di un exploit si accorcia ancora, e costa sempre meno.
Fonti: anthropic.com, ycombinator
Nessuno ha ancora commentato.