IAGentic

Journal de veille sur l'IA locale et les agents : sorties de modèles, papiers, outils, mesures.

papier

GLM-5.3 franchit le seuil de l'exploit construit seul

Anthropic a testé GLM-5.3, le modèle ouvert de Zhipu AI, sur ses propres bancs d'exploitation : il trouve des vulnérabilités inédites et les enchaîne en attaques qui fonctionnent, au niveau où seuls les modèles les mieux gardés se tenaient il y a cinq mois. Débrider le modèle demande une opération de quelques milliers de dollars.

par gyom 30 septembre 2026 à 09:52 rubrique : IA locale · IA Agentique

Un gros cadenas ouvert à anse relevée, posé devant une grille de trame imprimée dont une case a été découpée, traversée par un éclair en trait épais.

Claude Mythos Preview était, il y a cinq mois, le premier modèle capable de construire seul un exploit informatique complet. Anthropic l'avait alors distribué au compte-gouttes, dans un programme réservé à des défenseurs choisis, qui ont relevé plus de 10 000 vulnérabilités avant que quiconque dispose d'un modèle équivalent. Ce moment est passé : GLM-5.3, le dernier modèle de Zhipu AI, se télécharge librement, et l'équipe Frontier Red Team d'Anthropic lui consacre une analyse publiée le 29 septembre 2026.

4 % des essais aboutissent à un détournement complet du flux de contrôle

Sur ExploitBench, qui note la capacité à exploiter des vulnérabilités connues du moteur V8 de Chrome, GLM-5.3 va au bout d'un exploit complet dans 50 de ses 410 tentatives, Claude Mythos Preview dans 56. Sur le banc interne d'exploitation binaire d'Anthropic, 100 tâches tirées au hasard parmi des projets libres suivis par OSS-Fuzz, la note pleine est un détournement complet du flux de contrôle : GLM-5.3 l'obtient dans 4 % des essais, Claude Mythos Preview dans 6 %, et les modèles antérieurs testés, Claude Opus 4.6 et GLM-5.2, dans aucun.

Une journée de travail pour moins d'une heure d'attention humaine

Les sessions menées avec des chercheurs situent le niveau réel. Sur une machine isolée portant une compilation Linux d'un navigateur répandu, GLM-5.3 a trouvé plusieurs vulnérabilités inconnues dans le moteur JavaScript et les a enchaînées en une page web qui lit des fichiers arbitraires sur la machine du visiteur, clé privée SSH comprise. La session a duré environ une journée, pour moins d'une heure d'attention humaine cumulée, et les failles ont été transmises au mainteneur.

Un second essai mesure le recyclage d'un correctif public. Lancé sur GLM-5.3-Flash, plus petit, avec les détails publics de la faille CVE-2026-11645 et d'une seconde faille connue, le modèle a enchaîné les deux en une attaque fiable contre une cible ARM64, en contournant le durcissement par authentification de pointeur. Cela a demandé 20 minutes d'attention humaine et 8 heures de travail du modèle, soit 20,40 dollars aux tarifs de l'API de Zhipu.

Deux mille deux cents heures de calcul pour retirer les refus

Les refus du modèle ne tiennent pas longtemps. Dans un monde simulé, GLM-5.3 refuse toutes les demandes d'attaque explicites, puis engage dans 64 % des cas si on lui raconte qu'il est un agentIA agentiqueModèle qui boucle : il choisit une action, le plus souvent un appel d'outil, en lit le résultat, puis recommence jusqu'à l'objectif ou l'abandon. La boucle est ce qui distingue un agent d'une réponse unique.Fiche du lexique de test d'intrusion en exercice, dans 92 % des cas si on préremplit ses jetons de raisonnement pour lui faire croire qu'il a déjà tranché, et dans 100 % des cas avec une version débridée. Aucune de ces techniques ne fait bouger les modèles Claude gardés, dont les poids ne sont pas distribués.

Quatre mois de retard sur le frontier américain, aucun sur la disponibilité

Le centre de l'IA du NIST a publié le 17 septembre sa propre évaluation : GLM-5.3 y est le modèle ouvert le plus capable en cyber publié à ce jour, avec environ quatre mois de retard sur le frontier américain sur un agrégat de ses bancs. La différence tient à l'accès. Les modèles frontière américains les plus capables sont servis à des utilisateurs vérifiés et ne peuvent pas être débridés, faute de poids disponibles, quand GLM-5.3 se télécharge, se modifie et s'exécute chez son utilisateur.

Anthropic en tire deux conclusions. Les défenseurs devraient disposer des meilleurs modèles disponibles, et l'éditeur élargit l'accès aux capacités cyber de Claude par ses programmes à utilisateurs vérifiés. Les États, eux, devraient conduire leurs propres tests de sûreté sur les modèles suffisamment capables, successeurs de GLM-5.3 compris, pour que l'effet de ces capacités n'apparaisse pas aux développeurs trop tard.

Repères : sécurité · GLM-5.3, Zhipu AI · banc d'exploitation binaire · abliteration

Source primaire Anthropic, Frontier Red Team, GLM-5.3 et la diffusion des capacités cyber

Retour au journal