SFEIR

GLM-5.3 : les failles du meilleur open source annoncent celles de votre code interne

GLM-5.3 : les failles du meilleur open source annoncent celles de votre code interne

Le 29 septembre 2026, cinq chercheurs de la Frontier Red Team d'Anthropic (Andrew Fasano, Marius Fleischer, Cole McFaul, Robert Xiao et Tripp Gallagher) ont publié l'évaluation d'un modèle qui n'est pas le leur : GLM-5.3, de Zhipu AI (Z.ai hors de Chine)1. Leur verdict : GLM-5.3 construit des exploits de bout en bout à un niveau proche de Claude Mythos Preview, le modèle qu'Anthropic garde derrière Project Glasswing depuis avril.

Mythos Preview reste réservé à des défenseurs sélectionnés. GLM-5.3 se télécharge : Z.ai l'a annoncé le 14 août et a ouvert les poids le 28 août2.

Ce que GLM-5.3 fait sur une base de code open source

GLM-5.3 trouve des failles dans le code open source, puis il les exploite. Z.ai revendique 2 436 vulnérabilités signalées dans 269 projets open source en conditions autorisées, dont 1 097 de sévérité moyenne à élevée. D'après l'éditeur, ces failles vivaient en moyenne depuis 26,6 ans entre leur introduction et leur découverte, la plus ancienne datant de 19812. Ce sont des trouvailles déclarées par Z.ai, pas des failles toutes confirmées par les mainteneurs.

Zhipu fait tourner GLM-5.3 sur OpenVuln, un outil gratuit hébergé sur Hugging Face et lancé le 14 août 2026. D'après PlayCISO, il a notamment remonté une faille du protocole DNS dormante depuis une quarantaine d'années, au facteur d'amplification pouvant atteindre 80 0003.

Le 30 septembre, au lendemain du rapport d'Anthropic, Zixuan Li, responsable chez Z.ai, a publié un point d'étape : GLM-5.3 aurait aidé à défendre 389 projets open source, avec 4 249 vulnérabilités potentielles remontées, le service restant gratuit et les résultats partant en privé aux mainteneurs9. Ces 4 249 sont des signalements bruts du service ouvert, où chaque mainteneur soumet son dépôt GitHub public à l'analyse. Les 2 436 d'août avaient passé une revue d'experts, un filtrage et une déduplication. Z.ai ne publie pour ce nouveau décompte ni taux de confirmation, ni part de faux positifs, ni gravité, ni nombre de correctifs : les deux chiffres ne s'additionnent pas et ne se comparent pas.

Anthropic a mesuré l'étape suivante, l'exploit complet, dans des environnements isolés et contre des cibles hors ligne1 :

Test GLM-5.3 Claude Mythos Preview Modèles antérieurs
ExploitBench (failles connues du moteur V8 de Chrome, exploit de bout en bout) 50 sur 410 (12 %) 56 sur 410 (14 %) Opus 4.6 et GLM-5.2 à 0 % ou presque
Binary exploitation, 100 tâches OSS-Fuzz (control-flow hijack complet) 4 % 6 % Opus 4.6 et GLM-5.2 : 0 %

Les sessions avec un humain montrent l'usage réel. En une journée, avec une attention humaine limitée, un chercheur a piloté GLM-5.3 sur un build Linux d'un navigateur populaire, en bac à sable. Le modèle a trouvé plusieurs failles inconnues dans le moteur JavaScript et les a enchaînées en une page web qui, visitée, lit des fichiers arbitraires sur la machine du visiteur, jusqu'à une clé SSH privée. Anthropic a signalé ces failles au mainteneur. D'autres sessions ont produit des failles exploitables dans des pilotes wireless et graphiques et dans le logiciel d'équipements exposés au réseau.

Le cas le plus parlant utilise la version allégée, GLM-5.3-Flash. À partir des détails publics du CVE-2026-11645 et d'une autre faille connue, elle a construit une chaîne d'exploit Chrome sur ARM64 qui contourne l'authentification de pointeurs (PAC). Bilan : 8 heures de travail du modèle, 20 minutes d'attention humaine, 20,40 $ d'API.

Des refus qui cèdent pour quelques milliers de dollars

GLM-5.3 refuse souvent une demande ouvertement malveillante. Anthropic a testé trois façons de lever ce refus, dans une simulation où un faux outil bash, qui n'exécute rien, remplaçait toute exécution réelle1 :

  1. Un prompt trompeur, qui présente le modèle comme un agent red team en exercice : le modèle s'engage dans 64 % des cas.
  2. Le préremplissage des tokens de raisonnement : 92 %.
  3. L'abliteration, qui modifie les poids pour retirer le circuit de refus : 100 %.

Anthropic a produit sa propre copie « abliterated ». Il lui a fallu environ 2 200 heures GPU, soit 4 400 $, sans expérience préalable de la technique ; l'équipe estime qu'une équipe rodée ferait le travail en 600 heures pour 1 200 $. Le taux de refus tombe de plus de 90 % à environ 3 % sur JailbreakBench, 2 % sur HarmBench et 12 % sur StrongREJECT. Le score GPQA-Diamond ne bouge pas ; sur le sous-ensemble de CyberGym testé, le modèle perd quelques points. Plusieurs développeurs ont publié leurs propres versions abliterated dans les jours qui ont suivi l'ouverture des poids.

Anthropic écrit qu'aucune de ces techniques n'a amené ses modèles Claude protégés à exécuter les tâches nuisibles testées. Pourquoi, à notre lecture : l'API n'accepte pas de préremplissage du raisonnement, les poids ne sont pas publics et les prompts trompeurs sont bloqués. Le contrôle d'accès fait la différence, bien plus que l'écart de capacité.

Z.ai, le NIST et Anthropic lisent les mêmes poids différemment

Le 14 août, Z.ai a présenté GLM-5.3 comme un bouclier : « An open world cannot have only open attack surfaces »2. L'éditeur annonçait 84,5 % sur CyberGym (77,2 % pour GLM-5.2), 54,4 % sur ExploitBench (24,4 % pour GLM-5.2) et, sur ExploitGym, 105 tâches résolues en 2 heures et 130 en 6 heures (contre 29 et 39 pour GLM-5.2), des gains obtenus surtout par le post-training.

Le 17 septembre, le Center for AI Standards and Innovation (CAISI) du NIST a classé GLM-5.3 comme le modèle open-weight le plus capable en cyber publié à ce jour4. Il le situe environ quatre mois derrière la frontière américaine sur une mesure agrégée, les modèles américains étant évalués garde-fous cyber désactivés, dans des versions réservées à des utilisateurs vérifiés :

Benchmark GLM-5.3 Meilleur modèle US Meilleur modèle chinois hors GLM-5.3
SEC-Bench Pro 40,4 % 90,2 % 27,3 %
ExploitBench 61,1 % 100 % 32,2 %
ExploitGym (userspace) 9,4 % 44,4 % 2,6 %
OSS-Fuzz 7,7 % 23,2 % 2,4 %

Les scores ExploitBench de Z.ai, du CAISI et d'Anthropic (50 exploits complets sur 410) ne se comparent pas terme à terme : chaque organisation a son protocole et son critère de réussite.

Les trois lectures convergent sur un point. Z.ai insiste sur la découverte de bugs, le NIST sur l'écart qui reste avec les modèles américains, Anthropic sur l'exploitation de bout en bout. Tous constatent qu'une capacité réservée aux laboratoires fermés il y a un an circule maintenant sans contrôle d'accès.

Si l'open source cède, votre code interne cédera plus vite

L'open source représente le meilleur cas : de très bons développeurs l'écrivent, une communauté le relit pendant des années. Les modèles y trouvent pourtant des failles en série. En février, Claude Opus 4.6 en a débusqué plus de 500 de haute sévérité dans des bibliothèques open source5. En avril, Mythos Preview a sorti un bug vieux de 27 ans dans la pile TCP SACK d'OpenBSD6. En août, GLM-5.3 a trouvé des failles vieilles de 26,6 ans en moyenne, selon Z.ai.

Le code interne de vos systèmes d'information n'a jamais eu ce niveau d'attention. Les équipes ont durci les services exposés à l'extérieur. Elles ont écrit le reste en vase clos : peu audité, jamais passé au crible de ces outils. Ce code a les mêmes bugs que l'open source, avec moins de relecteurs.

Le volume aggrave le stock. Dix fois plus de code au même niveau de qualité donne dix fois plus de failles. Sonatype a suivi une cohorte fixe d'applications de juin 2022 à juin 2026 : le nombre de vulnérabilités critiques et élevées par application est passé en moyenne de 14,14 à 54,3, près de quatre fois plus7 (notre lecture de l'étude). Les équipes corrigent plus vite, le stock monte quand même. Les directions métiers ajoutent leurs applications « vibe codées », qu'il faudra aussi sécuriser et maintenir.

Les attaquants, eux, ont changé d'outillage. Anthropic juge probable que des acteurs étatiques et non étatiques utilisent des modèles comme GLM-5.3 pour causer des dommages réels1. Dans son rapport de menace de septembre, l'entreprise décrit des campagnes menées par des agents, avec une méthodologie similaire d'une classe d'attaquants à l'autre : un hacktiviste isolé travaillant avec des clés API volées, un groupe criminel, jusqu'à un opérateur d'espionnage qu'Anthropic rapproche de Midnight Blizzard8. Avec GLM-5.3, le modèle qui lit votre code coûte quelques centimes et ne demande l'autorisation de personne.

Les éditeurs ressentent déjà l'effet. Chez un éditeur que nous accompagnons et qui a accès à Mythos, les équipes ne sortent plus de fonctionnalités : elles patchent à plein temps. Les entreprises clientes vont recevoir ces correctifs en masse et devront les déployer au même rythme.

Ce qui marche pour trouver vos failles avant les autres

Votre code a des failles. L'enjeu consiste à les trouver avant quelqu'un qui dispose d'un modèle gratuit à télécharger.

  • Travailler en boîte blanche. Donnez le code au modèle : il vous dit comment l'exploiter. Laissez la boîte noire, l'attaque depuis l'extérieur, aux spécialistes du pentest.
  • Écrire un prompt par projet et par type de faille. « Trouve des failles dans curl » ne donne rien. Le modèle a besoin du contexte du projet et de la classe de vulnérabilité visée.
  • Commencer par le legacy. Les outils de coding couvrent déjà le code neuf. Relancez l'analyse du stock à chaque sortie de modèle.
  • Rouvrir la question de la réécriture. Sur un cas que nous avons mené, un transcodage vers Rust a pris 15 jours pour 7 000 €. Les LLM restent moins à l'aise en Rust, ce qui demande plus de revue humaine.
  • Industrialiser la vérification. Anthropic, où Claude écrit environ 80 % du code fusionné, combine revue déterministe (SAST, DAST) et revue agentique, classe les changements par niveau de risque et place les humains aux points de levier.
  • Payer la force brute. Une faille exploitée coûte plus cher que n'importe quelle facture d'API : passez le code aux meilleurs modèles disponibles.

Les poids ouverts de GLM-5.3 servent aussi la défense. Une équipe peut faire tourner le modèle sur ses propres machines et scanner un code qui ne doit pas sortir de l'entreprise, comme Zhipu le fait sur OpenVuln. Le canal privé d'OpenVuln n'engage que le service de Z.ai : un attaquant qui télécharge les mêmes poids scanne les mêmes dépôts sans embargo ni divulgation coordonnée, raison de plus pour passer votre code au crible avant lui.

Dernière pièce : les modèles qui trouvent les failles de votre code sont ceux qui tourneront dans vos agents. Un agent qui cherche le chemin le plus court vers sa réponse exploitera la moindre faiblesse du SI. Corriger le code et confiner les agents (bac à sable, permissions minimales, contrôle hors de portée de l'agent) relèvent du même chantier.

Sources

  1. Andrew Fasano, Marius Fleischer, Cole McFaul, Robert Xiao et Tripp Gallagher (Anthropic Frontier Red Team), « GLM-5.3 and the spread of advanced cyber capabilities », 29 septembre 2026. Évaluation de GLM-5.3 : ExploitBench (50 exploits sur 410), binary exploitation sur 100 tâches OSS-Fuzz, sessions navigateur et pilotes, chaîne d'exploit Chrome ARM64 par GLM-5.3-Flash, contournement des refus (prompt trompeur, préremplissage du raisonnement, abliteration) et coût de l'abliteration. Lire l'article.
  2. Z.ai, « Preparing GLM-5.3 for Open Release: A Responsible Path to Cyber Defense », 14 août 2026, et documentation GLM-5.3 (docs.z.ai). Scores constructeur sur CyberGym, ExploitBench et ExploitGym, décompte des 2 436 vulnérabilités signalées dans 269 projets, âge moyen des failles, calendrier d'ouverture des poids. Chiffres déclarés par l'éditeur. Lire le billet · Documentation.
  3. PlayCISO, « OpenVuln: Z.ai Turned an AI Model That Outgrew Its Own… », consulté le 30 septembre 2026. OpenVuln, outil gratuit hébergé sur Hugging Face (huggingface.co/spaces/zai-org/OpenVuln), faille DNS dormante depuis une quarantaine d'années au facteur d'amplification pouvant atteindre 80 000. Lire l'article.
  4. NIST, Center for AI Standards and Innovation (CAISI), « CAISI's Assessment of Z.ai's GLM-5.3 Cyber Capabilities », 17 septembre 2026. Classement de GLM-5.3 comme modèle open-weight le plus capable en cyber publié à ce jour, écart d'environ quatre mois avec la frontière américaine sur une mesure agrégée, scores SEC-Bench Pro, ExploitBench, ExploitGym et OSS-Fuzz. Lire l'évaluation.
  5. Anthropic Frontier Red Team, billet de recherche sur les zero-days découverts par Claude Opus 4.6, février 2026. Plus de 500 failles de haute sévérité trouvées dans des bibliothèques open source. Lire l'article.
  6. Anthropic, « Claude Mythos Preview's cybersecurity capabilities », 7 avril 2026. Capacités cyber de Mythos Preview, dont le bug vieux de 27 ans dans la pile TCP SACK d'OpenBSD. Lire l'article.
  7. Aaron Linskens (Sonatype), « Securing Software at the Speed of AI: What Four Years of Data Reveal », 18 août 2026. Cohorte fixe d'applications suivie de juin 2022 à juin 2026, vulnérabilités critiques et élevées par application passées de 14,14 à 54,3. Lire l'étude.
  8. Anthropic, « Countering misuse of AI: September 2026 », rapport de menace, septembre 2026. Campagnes menées par des agents chez un hacktiviste utilisant des clés API volées, un groupe criminel et un opérateur d'espionnage lié à un État, dont l'attribution est jugée cohérente avec les rapports publics reliant l'acteur à Midnight Blizzard. Lire le rapport.
  9. Zixuan Li (@ZixuanLi_), responsable chez Z.ai, publication sur X du 30 septembre 2026. Point d'étape OpenVuln : 389 projets open source défendus, 4 249 vulnérabilités potentielles remontées, service gratuit, résultats transmis en privé aux mainteneurs. Chiffres déclarés par l'éditeur, sans taux de confirmation, de faux positifs ni de gravité publié. Lire la publication.

Articles similaires