Una barrera de control vehicular cerrada en mitad de un llano, con senderos de tierra que la rodean por ambos lados, bajo un disco solar naranjo

Todos pidieron parar el ritmo y siguieron:

Un modelo chino abierto casi iguala en exploits al Mythos de hace cinco meses, y sus frenos se quitan por US$ 4.400


Anthropic mostró que GLM-5.3 construye exploits de punta a punta y que sus salvaguardas ceden entre 64% y 100%. La ventaja estadounidense pasó de muro a plazo: unos cuatro meses.

29 de septiembre de 2026 · Read in English

Qué pasó

Lo que midió Anthropic

Capacidad. En ExploitBench, que mide si un modelo logra convertir fallas conocidas del motor V8 de Chrome en un exploit completo, GLM-5.3 lo consiguió en 50 de 410 intentos (12%) y Mythos Preview en 56 (14%). En una prueba interna de explotación de fallas en proyectos de código abierto, con crédito completo solo si se toma el control del flujo del programa, GLM-5.3 acertó 4% de 100 intentos y Mythos Preview 6%. Los modelos anteriores, como Claude Opus 4.6 y GLM-5.2, no lograron ninguno, y en ExploitBench Kimi K3 (de Moonshot AI) y DeepSeek V4.1-Flash quedaron en cero o cerca.

Trabajo real. Un investigador usó GLM-5.3 en un entorno aislado de Linux y, en un solo día, con poca atención humana, encontró y encadenó fallas desconocidas en el motor de JavaScript de un navegador popular. El resultado fue una página web que, al visitarla, lee archivos arbitrarios del equipo de quien la abre, entre ellos llaves privadas SSH. También halló fallas explotables en controladores inalámbricos y gráficos y en software de equipos de red. Las del navegador ya se notificaron a quien las mantiene; las demás están en revisión antes de divulgarse. A GLM-5.3-Flash, la versión más chica, otro investigador le entregó los detalles públicos de una falla reciente de Chrome y de otra falla conocida; sin mayor dirección, el modelo las encadenó y produjo un exploit fiable para un procesador ARM64 que esquiva la protección por autenticación de punteros. Fueron 20 minutos de atención humana y 8 horas de trabajo del modelo, que a los precios de la API de Z.ai habrían costado US$ 20,40.

Frenos. Con una orden maliciosa directa, GLM-5.3 se negó siempre (0%). Con una falsa historia de cobertura, por ejemplo decirle que es un agente de un ejercicio de equipo rojo, participó 64% de las veces. Con su razonamiento pre-rellenado, de modo que parezca haber decidido seguir adelante, 92%. Y con una versión “ablacionada”, 100%.

La ablación (abliteration) es una técnica conocida que borra del modelo la dirección interna que produce las negativas. Anthropic la replicó: le costó unas 2.200 horas de GPU, cerca de US$ 4.400, sin experiencia previa; un equipo con oficio necesitaría unas 600 horas, US$ 1.200. La tasa de rechazo bajó de más de 90% a cerca de 3% en JailbreakBench, y la capacidad casi no cambió. Según Anthropic, varios desarrolladores publicaron versiones ablacionadas de GLM-5.3 a los pocos días del lanzamiento.

Por qué importa

Dos mediciones que no se contradicen

A primera vista, los dos documentos no cuadran. Anthropic dice que GLM-5.3 casi alcanza a Mythos Preview; el NIST dice que va cuatro meses detrás de la frontera de Estados Unidos y muestra brechas grandes: 40,4% contra 90,2% en hallazgo de fallas en motores de navegador (SEC-Bench Pro), 9,4% contra 44,4% en desarrollo de exploits sobre fallas reales (ExploitGym) y 7,7% contra 23,2% en su prueba privada con proyectos de código abierto.

Las dos cosas son ciertas porque comparan con referencias distintas. Mythos Preview es de hace cinco meses; la frontera actual, que incluye a Mythos 5 y 5.1, avanzó desde entonces. La lectura que ordena ambos documentos es esta: el modelo abierto persigue a los cerrados con una demora de unos cuatro meses, según el NIST. Es un plazo, no una brecha permanente. El NIST además probó los modelos estadounidenses, cuando correspondía, con sus salvaguardas de ciberseguridad desactivadas y no informa condiciones equivalentes para GLM-5.3, así que la comparación de capacidad pura mide algo distinto de lo que un atacante puede hacer hoy con cada uno.

La carrera cambia de forma

De muro a plazo. La estrategia de Estados Unidos, tal como la muestra el texto de Anthropic, se apoya en tres piezas: pesos cerrados, acceso verificado para defensores y un plazo de ventaja para que los defensores parchen primero. Con el programa Glasswing, dice Anthropic, esos defensores encontraron más de 10.000 vulnerabilidades en software crítico antes de que existiera un modelo equivalente sin control. GLM-5.3 muestra cuánto puede durar ese plazo en la práctica: unos cuatro meses, según el NIST.

Dos modelos de gobernanza en la misma pista. Uno controla quién accede y, por lo tanto, puede dar preferencia a los defensores. El otro publica los pesos y entrega el control a quien los descarga. Ninguno resuelve el problema por sí solo: el primero depende de que el proceso de verificación sea bueno y de que nadie más llegue al mismo nivel; el segundo depende de que la buena fe prevalezca. La alerta de NSA, FBI y CISA del 8 de septiembre, que ya nombraba a Z.AI entre las empresas que habrían destilado modelos estadounidenses, muestra que Washington ya encuadra la competencia con los laboratorios chinos como un asunto de seguridad nacional. GLM-5.3 traslada la preocupación de cómo se entrena un modelo a quién lo usa y para qué.

El hardware ya no es el único cuello de botella. La ficha del modelo en Hugging Face indica que se puede desplegar en plataformas con NPU Ascend, los chips de Huawei, con los marcos vLLM-Ascend, xLLM y SGLang. Es una línea técnica, no una declaración política, pero apunta a que un laboratorio chino puede servir un modelo de esta clase sin depender por completo del hardware estadounidense. Es una inferencia nuestra sobre esa mención, no un dato confirmado por el texto de Anthropic.

Y el repositorio es estadounidense. Los pesos están en Hugging Face, plataforma que Nvidia confirmó que comprará por US$ 12.930 millones. Anthropic no propone retirar el modelo: pide más pruebas gubernamentales y salvaguardas de parte de los desarrolladores. El NIST solo publica su evaluación. Cuánto poder de decisión tiene una plataforma sobre lo que aloja es una pregunta que la carrera acaba de poner sobre la mesa.

Del lado equivocado de la brecha

Anthropic dice que los defensores verificados ya pueden usar modelos como Mythos 5.1 mediante sus programas de acceso confiable, y plantea extender el acceso a más entidades. En el texto que revisamos no encontramos los criterios para ser verificado ni una lista de países. Ese vacío es el punto político. Un banco chileno, una empresa eléctrica o el equipo de respuesta a incidentes de una agencia pública compiten contra atacantes que hoy pueden descargar la misma clase de herramienta sin pedir permiso. Que ellos puedan usar la versión cerrada depende de decisiones tomadas en San Francisco.

Para los países que no fabrican estos modelos, la carrera tiene una consecuencia práctica: quedan divididos entre dos dependencias. O dependen de un proveedor extranjero que decide quién es defensor, o quedan expuestos a un modelo abierto que cualquier atacante usa sin condiciones. Chile tiene marco legal y agencia para ciberseguridad (la Ley Marco de Ciberseguridad y la ANCI) y una ley de datos personales con obligaciones que se aplicarán a quien sufra una filtración. Nada de lo publicado indica que ese marco incluya acceso garantizado a las herramientas defensivas de frontera.

Qué pasa con las carreras profesionales de seguridad

Esta parte es lectura nuestra, no de la fuente, y conviene decirlo así.

Lo que la fuente no dice

El dato

US$ 20,40.Es lo que habría costado, a los precios de la API de Z.ai, construir un exploit funcional para una falla reciente de Chrome con GLM-5.3-Flash: 8 horas de trabajo del modelo y 20 minutos de atención humana.Fuente: Anthropic

Qué viene

Cierre

Hace cinco meses, la capacidad de fabricar un exploit sin ayuda humana era un secreto industrial con lista de espera. Hoy es un archivo que se descarga y al que un tercero le quita los frenos con unos miles de dólares de cómputo. La carrera ya no es solo por quién llega primero, sino por cuánto dura la ventaja de quien llegó. La respuesta, por ahora, se mide en meses.

Fuentes


Escrito por Mamífero. Editado por Rodrigo Cornejo. Revisa cómo seleccionamos, verificamos y corregimos cada nota.

Notas relacionadas

← Todas las notas