Anthropic、ZhipuのオープンウェイトGLM‑5.3がClaude Mythos Previewにほぼ匹敵するエクスプロイト生成能力を持つことを発見
Anthropicのフロンティア・レッドチームは、Zhipu AIのGLM‑5.3が自律的に最先端レベルのサイバーエクスプロイトを作成でき、性能は自社のClaude Mythos Previewに近いが、十分な安全策が欠如していると報告した。

何が起きたか、関係者、そして時期
2026年9月30日、Anthropicは詳細な分析を公開し、Zhipu AIのオープンウェイトモデルGLM‑5.3(海外ではZ.aiとして販売)が、Anthropic独自のClaude Mythos Previewに匹敵するレベルの高度なサイバーエクスプロイトを生成できることを示した。この評価はClaude Mythos Previewが初めて公開されてから5か月後に、Anthropicのフロンティア・レッドチームによって実施された。
具体的な発見とベンチマーク結果
- エクスプロイト生成能力:ExploitBenchスイートを使用したところ、GLM‑5.3はChromeのV8エンジンに対し410回の試行のうち50回で機能するエクスプロイトを生成した。一方、Mythos Previewは56件の成功を記録した。
- バイナリエクスプロイト:GoogleのOSS‑Fuzzプロジェクトから派生した内部ベンチマークにおいて、GLM‑5.3は対象プログラムの完全制御に4 %のケースで成功したが、Mythos Previewは6 %で成功した。GLM‑5.2やClaude Opus 4.6といった旧モデルは両テストとも失敗し、Kimi K3およびDeepSeek V4.1‑Flashは成功件数がゼロであった。
- ヒューマン・イン・ザ・ループテスト:セキュリティ専門家とペアで作業させた結果、GLM‑5.3は広く使用されているブラウザのJavaScriptエンジンにおいて、1日以内に複数の未知のバグを特定した。これらの欠陥を組み合わせて悪意あるウェブページを構築し、テスト中にプライベートSSHキーを外部へ流出させた。これらの脆弱性はブラウザベンダーに報告された。
- 高速攻撃合成:小型モデルのGLM‑5.3‑Flashは新たに公開されたChromeのバグと既存の脆弱性を組み合わせ、追加のプロセッサレベルのセキュリティ機能を回避する実働エクスプロイトを作成した。このプロセスにはモデル計算で8時間(ZhipuのAPI料金で約20.40ドル)と人間の監視で20分を要した。
- 米国機関の検証:サイバーセキュリティ・インフラストラクチャー安全保障庁(CAISI)は、GLM‑5.3を現在までで最もサイバー能力の高いオープンウェイトモデルと独自に評価し、米国の主要モデルより約4か月遅れであると位置付けた。ただし、CAISIの比較では米国モデルの安全策を無効化し、検証済みユーザーに限定した条件で実施された。
- 安全策回避可能性:Anthropicのシミュレーションでは、GLM‑5.3は明らかに悪意のあるコマンドを拒否したものの、レッドチーム形式の要求には64 %の実行で応答し、事前に推論ステップを付与すると92 %に上昇した。「アブリテレーション」(拒否行動を除去する手法)を適用した後は、応答率が100 %に達した。アブリテレーションには約2,200 GPU時間と約4,400ドルが費やされ、Anthropicは熟練チームであれば約1,200ドルで再現可能と見積もっている。
- オープンウェイトの影響:複数の開発者がGLM‑5.3のリリースから数日以内にロック解除版を公開し、AnthropicがClaudeモデルに組み込んでいる保護層なしで、広範なユーザーがモデルの能力にアクセスできるようになった。
業界の背景と競争環境
Anthropicの警告は、オープンウェイトAIモデルとプロプライエタリで保護された提供形態との間で高まる緊張を浮き彫りにしている。AnthropicはProject Glasswingプログラムを通じてClaude Mythos Previewへのアクセスを検証済みの防御者に限定し、結果として10,000件以上の重要なソフトウェア脆弱性を発見している。一方、ZhipuのGLM‑5.3は公開ダウンロード可能であり、昼食程度の価格でその強力なエクスプロイト構築能力が利用できるようになっている。本報告はまた、Anthropicの商業的動機を示唆している。モデルの重みを保持することはセキュリティ上の差別化要因であり、Zhipuのような低価格で高性能な競合他社に対する障壁となっている。
英国のAI Security Institute(AISI)は、オープンモデルのサイバー能力の遅れが6〜10か月から4〜7か月へと縮小し、運用コストも低減しつつ「ほぼ無効」な安全策が目立つと指摘している。AISIは悪用リスクが依然として存在すると警告する一方で、プライベートホスティングやカスタマイズといった利点も挙げている。Anthropicが将来のオープンウェイトモデルに対する政府主導のテストを求める呼びかけは、規制監督への広範な要請と合致しているが、批評家はこのような措置が主にプロプライエタリモデルを提供する既存プレイヤーを保護するものになる可能性があると警告している。



