GLM-5.3: el modelo de IA de código abierto de China creó un exploit para Chrome por 20 dólares

Anthropic publicó el martes un informe sobre GLM-5.3, el último modelo de lenguaje del desarrollador chino Z.ai, antes conocido como Zhipu AI. El modelo puede crear exploits funcionales por su cuenta y se acerca a Claude Mythos Preview, que Anthropic solo ha puesto a disposición de un grupo limitado de defensores por ese motivo. Cualquiera puede descargar GLM-5.3. Z.ai publicó los pesos en Hugging Face a finales de agosto, y la página registró más de 1,3 millones de descargas durante el último mes.
Cerca de Claude Mythos
En la prueba de exploits de Anthropic, GLM-5.3 produjo un ataque completo, desde el error hasta tomar el control del objetivo, en 50 de 410 intentos. Claude Mythos Preview lo consiguió en 56. Otros modelos, como Claude Opus 4.6, su predecesor GLM-5.2, Kimi K3 y DeepSeek V4.1-Flash, obtuvieron una puntuación nula o cercana a cero. Una segunda prueba de referencia exigía secuestrar por completo el flujo de control de un programa en ejecución. GLM-5.3 lo logró en el 4 % de las pruebas y Mythos, en el 6 %. La propia ficha del modelo de Z.ai dice: «A medida que ampliamos el entrenamiento posterior, la capacidad cibernética se desarrolló más rápido de lo que esperábamos».
Errores nuevos en navegadores y un exploit para Chrome de 20 dólares
En una prueba práctica, GLM-5.3 encontró varios errores hasta entonces desconocidos en el motor de JavaScript de un navegador web popular y los encadenó para crear una página web que lee archivos arbitrarios del ordenador de un visitante. El ejemplo de Anthropic es una clave SSH privada, que los desarrolladores usan para iniciar sesión en servidores. Anthropic no identifica el navegador. Dice que notificó los errores a su responsable de mantenimiento, pero el informe no indica si ya se ha publicado una corrección.
El segundo ejemplo tiene que ver con el costo. El GLM-5.3-Flash, más pequeño, escribió un exploit para CVE-2026-11645, una vulnerabilidad en el motor de JavaScript V8 de Chrome que Google corrigió en junio con la versión 149.0.7827.102 y que los atacantes ya estaban explotando en ese momento. Según Anthropic, el trabajo costó 20,40 dólares a los precios de la API de Zhipu y requirió 20 minutos de atención humana, además de ocho horas de trabajo.
Es fácil eludir las medidas de seguridad
Cuando se le pide directamente que lance un ataque, GLM-5.3 se niega. Con una historia inventada como pretexto, accedió en el 64 % de los casos en la simulación de Anthropic; con razonamientos precargados, en el 92 %. Eliminar por completo las negativas de los pesos es aún más sencillo. La técnica se llama abliteración y, según Anthropic, las versiones de GLM-5.3 a las que se les aplicó ya eran públicas pocos días después del lanzamiento. El propio intento de Anthropic tomó unas 2.200 horas de GPU, o aproximadamente 4.400 dólares, y la empresa calcula que un equipo experimentado necesitaría unas 600 horas. Las tasas de negativa bajaron de más del 90 % a entre el 2 % y el 12 %, mientras que las capacidades del modelo apenas cambiaron. Los modelos Claude mantuvieron sus medidas de seguridad y registraron un 0 % en todas las condiciones aplicables.
Qué significa esto para tu navegador
Anthropic tiene intereses comerciales en este asunto, ya que no publica los pesos de sus propios modelos. Sin embargo, el 17 de septiembre, el Centro de Estándares e Innovación en IA de Estados Unidos (CAISI) llegó a una conclusión similar en su propia evaluación. Considera que GLM-5.3 es el modelo de pesos abiertos con mayor capacidad cibernética publicado hasta la fecha y calcula que está unos cuatro meses por detrás de los principales modelos estadounidenses. El anterior modelo que ostentaba ese título era Kimi K3, que la agencia evaluó en julio. Para ti, la principal consecuencia es que explotar vulnerabilidades conocidas es cada vez más rápido y barato. Chrome descarga actualizaciones en segundo plano, pero estas solo se aplican después de reiniciar el navegador. En Ayuda y Acerca de Google Chrome, en el menú, puedes comprobar la versión instalada e iniciar una actualización. Edge y Firefox muestran la misma información en sus ventanas Acerca de.
Fuente(s)
Top 10 Análisis
» Top 10 Portátiles Multimedia
» Top 10 Portátiles de Juego
» Top 10 Portátiles de Juego ligeros
» Top 10 Portátiles Asequibles de Oficina/Empresa
» Top 10 Portátiles de Juego Ligeros
» Top 10 Portátiles de Oficina/Empresa Premium
» Top 10 Estaciones de Trabajo
» Top 10 Subportátiles
» Top 10 Ultrabooks
» Top 10 Convertibles
» Top 10 Tablets
» Top 10 Tablets Windows
» Top 10 Tablets de menos de 250 Euros
» Top 10 Phablets (>5.5")
» Top 10 Smartphones
» Top 10 Smartphones (≤5")
» Top 10 Smartphones de menos de 300 Euros
» Top 10 Smartphones de menos de 120 Euros
» Top 10 Portátiles de menos de 1000 Euros
» Top 10 Portátiles de menos de 500 Euros
» Top 10 Portátiles de menos de 300 Euros
» Los Mejores Displays de Portátiles Analizados por Notebookcheck






