Qué pasó
- El 29 de septiembre, Anthropic publicó un análisis de GLM-5.3, el modelo de la china Zhipu AI (Z.ai fuera de China). Concluye que construye exploits, es decir, código que aprovecha una falla de seguridad, de punta a punta y de forma autónoma, con una capacidad cercana a la de Claude Mythos Preview, el modelo que Anthropic presentó cinco meses antes como el primero en lograrlo.
- La diferencia no está en la capacidad sino en los frenos. Anthropic dice que GLM-5.3 salió sin salvaguardas significativas y que sus pruebas simuladas las superan entre 64% y 100% de las veces con técnicas simples. Contra los modelos Claude con salvaguardas, las mismas técnicas no funcionaron.
- Los pesos del modelo están publicados en Hugging Face y cualquiera puede descargarlos. Z.ai lo lanzó el 14 de agosto y, según la cobertura que revisamos, retuvo los pesos unas dos semanas para una “evaluación de seguridad y endurecimiento”, sin publicar una ficha de sistema ni un informe de seguridad.
- El 17 de septiembre, el Centro de Estándares e Innovación en IA (CAISI) del NIST, la agencia de estándares de Estados Unidos, había llegado por otra vía a una conclusión parecida: GLM-5.3 es “el modelo de pesos abiertos con más capacidad cibernética publicado hasta la fecha”, aunque va unos cuatro meses detrás de la frontera estadounidense (traducción nuestra).
Lo que midió Anthropic
Capacidad. En ExploitBench, que mide si un modelo logra convertir fallas conocidas del motor V8 de Chrome en un exploit completo, GLM-5.3 lo consiguió en 50 de 410 intentos (12%) y Mythos Preview en 56 (14%). En una prueba interna de explotación de fallas en proyectos de código abierto, con crédito completo solo si se toma el control del flujo del programa, GLM-5.3 acertó 4% de 100 intentos y Mythos Preview 6%. Los modelos anteriores, como Claude Opus 4.6 y GLM-5.2, no lograron ninguno, y en ExploitBench Kimi K3 (de Moonshot AI) y DeepSeek V4.1-Flash quedaron en cero o cerca.
Trabajo real. Un investigador usó GLM-5.3 en un entorno aislado de Linux y, en un solo día, con poca atención humana, encontró y encadenó fallas desconocidas en el motor de JavaScript de un navegador popular. El resultado fue una página web que, al visitarla, lee archivos arbitrarios del equipo de quien la abre, entre ellos llaves privadas SSH. También halló fallas explotables en controladores inalámbricos y gráficos y en software de equipos de red. Las del navegador ya se notificaron a quien las mantiene; las demás están en revisión antes de divulgarse. A GLM-5.3-Flash, la versión más chica, otro investigador le entregó los detalles públicos de una falla reciente de Chrome y de otra falla conocida; sin mayor dirección, el modelo las encadenó y produjo un exploit fiable para un procesador ARM64 que esquiva la protección por autenticación de punteros. Fueron 20 minutos de atención humana y 8 horas de trabajo del modelo, que a los precios de la API de Z.ai habrían costado US$ 20,40.
Frenos. Con una orden maliciosa directa, GLM-5.3 se negó siempre (0%). Con una falsa historia de cobertura, por ejemplo decirle que es un agente de un ejercicio de equipo rojo, participó 64% de las veces. Con su razonamiento pre-rellenado, de modo que parezca haber decidido seguir adelante, 92%. Y con una versión “ablacionada”, 100%.
La ablación (abliteration) es una técnica conocida que borra del modelo la dirección interna que produce las negativas. Anthropic la replicó: le costó unas 2.200 horas de GPU, cerca de US$ 4.400, sin experiencia previa; un equipo con oficio necesitaría unas 600 horas, US$ 1.200. La tasa de rechazo bajó de más de 90% a cerca de 3% en JailbreakBench, y la capacidad casi no cambió. Según Anthropic, varios desarrolladores publicaron versiones ablacionadas de GLM-5.3 a los pocos días del lanzamiento.
Por qué importa
- Una ventaja de meses se acabó, o casi. Durante meses, la capacidad de construir exploits de forma autónoma estuvo en manos de pocos laboratorios y detrás de programas de acceso restringido. Ahora hay una versión abierta, de otro país, que casi alcanza al Mythos de esa época y va unos cuatro meses detrás de la frontera actual.
- El control ya no vive en el modelo. En Claude, el freno está en el canal: una API que no deja pre-rellenar el razonamiento y pesos que nadie puede ablacionar. En un modelo abierto no existe ese canal, y cada salvaguarda incluida en los pesos es una sugerencia que se puede deshacer con cientos de horas de GPU.
- Ningún actor tiene hoy una palanca clara para frenarlo. Los pesos ya están publicados y copiados. Anthropic pide que los desarrolladores de modelos abiertos de todo el mundo los protejan de forma adecuada, y que los gobiernos prueben los modelos con capacidad suficiente. Es un deseo y una recomendación, no un mecanismo que alguien pueda hacer cumplir.
Dos mediciones que no se contradicen
A primera vista, los dos documentos no cuadran. Anthropic dice que GLM-5.3 casi alcanza a Mythos Preview; el NIST dice que va cuatro meses detrás de la frontera de Estados Unidos y muestra brechas grandes: 40,4% contra 90,2% en hallazgo de fallas en motores de navegador (SEC-Bench Pro), 9,4% contra 44,4% en desarrollo de exploits sobre fallas reales (ExploitGym) y 7,7% contra 23,2% en su prueba privada con proyectos de código abierto.
Las dos cosas son ciertas porque comparan con referencias distintas. Mythos Preview es de hace cinco meses; la frontera actual, que incluye a Mythos 5 y 5.1, avanzó desde entonces. La lectura que ordena ambos documentos es esta: el modelo abierto persigue a los cerrados con una demora de unos cuatro meses, según el NIST. Es un plazo, no una brecha permanente. El NIST además probó los modelos estadounidenses, cuando correspondía, con sus salvaguardas de ciberseguridad desactivadas y no informa condiciones equivalentes para GLM-5.3, así que la comparación de capacidad pura mide algo distinto de lo que un atacante puede hacer hoy con cada uno.
La carrera cambia de forma
De muro a plazo. La estrategia de Estados Unidos, tal como la muestra el texto de Anthropic, se apoya en tres piezas: pesos cerrados, acceso verificado para defensores y un plazo de ventaja para que los defensores parchen primero. Con el programa Glasswing, dice Anthropic, esos defensores encontraron más de 10.000 vulnerabilidades en software crítico antes de que existiera un modelo equivalente sin control. GLM-5.3 muestra cuánto puede durar ese plazo en la práctica: unos cuatro meses, según el NIST.
Dos modelos de gobernanza en la misma pista. Uno controla quién accede y, por lo tanto, puede dar preferencia a los defensores. El otro publica los pesos y entrega el control a quien los descarga. Ninguno resuelve el problema por sí solo: el primero depende de que el proceso de verificación sea bueno y de que nadie más llegue al mismo nivel; el segundo depende de que la buena fe prevalezca. La alerta de NSA, FBI y CISA del 8 de septiembre, que ya nombraba a Z.AI entre las empresas que habrían destilado modelos estadounidenses, muestra que Washington ya encuadra la competencia con los laboratorios chinos como un asunto de seguridad nacional. GLM-5.3 traslada la preocupación de cómo se entrena un modelo a quién lo usa y para qué.
El hardware ya no es el único cuello de botella. La ficha del modelo en Hugging Face indica que se puede desplegar en plataformas con NPU Ascend, los chips de Huawei, con los marcos vLLM-Ascend, xLLM y SGLang. Es una línea técnica, no una declaración política, pero apunta a que un laboratorio chino puede servir un modelo de esta clase sin depender por completo del hardware estadounidense. Es una inferencia nuestra sobre esa mención, no un dato confirmado por el texto de Anthropic.
Y el repositorio es estadounidense. Los pesos están en Hugging Face, plataforma que Nvidia confirmó que comprará por US$ 12.930 millones. Anthropic no propone retirar el modelo: pide más pruebas gubernamentales y salvaguardas de parte de los desarrolladores. El NIST solo publica su evaluación. Cuánto poder de decisión tiene una plataforma sobre lo que aloja es una pregunta que la carrera acaba de poner sobre la mesa.
Del lado equivocado de la brecha
Anthropic dice que los defensores verificados ya pueden usar modelos como Mythos 5.1 mediante sus programas de acceso confiable, y plantea extender el acceso a más entidades. En el texto que revisamos no encontramos los criterios para ser verificado ni una lista de países. Ese vacío es el punto político. Un banco chileno, una empresa eléctrica o el equipo de respuesta a incidentes de una agencia pública compiten contra atacantes que hoy pueden descargar la misma clase de herramienta sin pedir permiso. Que ellos puedan usar la versión cerrada depende de decisiones tomadas en San Francisco.
Para los países que no fabrican estos modelos, la carrera tiene una consecuencia práctica: quedan divididos entre dos dependencias. O dependen de un proveedor extranjero que decide quién es defensor, o quedan expuestos a un modelo abierto que cualquier atacante usa sin condiciones. Chile tiene marco legal y agencia para ciberseguridad (la Ley Marco de Ciberseguridad y la ANCI) y una ley de datos personales con obligaciones que se aplicarán a quien sufra una filtración. Nada de lo publicado indica que ese marco incluya acceso garantizado a las herramientas defensivas de frontera.
Qué pasa con las carreras profesionales de seguridad
Esta parte es lectura nuestra, no de la fuente, y conviene decirlo así.
- Lo que se abarata es el paso de “encontrar” a “tener un exploit”. US$ 20,40 y 20 minutos de atención humana por un exploit contra una falla ya divulgada cambian la economía de los ataques de segunda mano: los que aprovechan un parche que la víctima todavía no aplicó. Lo que antes exigía el tiempo de un investigador especializado ahora exige una tarde y una tarjeta de crédito.
- Lo que sigue caro es decidir qué importa. En ambos casos de Anthropic hubo un investigador que planteó la tarea, revisó el resultado y decidió qué hacer con él. La capacidad escala; el criterio para priorizar, validar y divulgar sigue siendo humano.
- La presión llega primero a quien parcha. Si el tiempo entre publicar un parche y ver un exploit funcionando se acorta a horas, el cuello de botella pasa a los equipos que deben aplicar actualizaciones en decenas de sistemas. El perfil más valioso deja de ser quien “sabe atacar” y pasa a ser quien puede reducir superficie, automatizar el parchado y responder a un incidente con pocas manos.
- Para quien empieza, el escalón de entrada se mueve. Las tareas de un analista junior de pruebas de penetración, como reproducir fallas conocidas o escribir pruebas de concepto, son justo las que el modelo hace por unos pocos dólares. La contrapartida es que también existe la herramienta del lado defensivo para quien la aprenda a usar.
Lo que la fuente no dice
- Anthropic no es un observador neutral. Vende la alternativa cerrada, propone ampliar el acceso a sus propios modelos y pide más pruebas gubernamentales. Puede tener razón y tener a la vez interés en la conclusión.
- Las pruebas de salvaguardas son simuladas. Según la propia nota, ningún código generado por el modelo se ejecuta y un segundo modelo aproxima el resultado de cada comando. Miden disposición a participar, no ataques reales.
- Los números de Z.ai son suyos. El 84,5% en CyberGym, por encima de Mythos 5 (83,8%), y las 2.436 vulnerabilidades en 269 proyectos de código abierto salen de la propia empresa, sin réplicas independientes a la fecha.
- No hay respuesta de Z.ai en lo que revisamos, y el texto de Anthropic no dice si se le avisó antes de publicar.
El dato
Qué viene
- Anthropic pide que los gobiernos prueben los modelos con capacidad suficiente y a sus sucesores. Sin fechas ni mecanismo anunciados.
- Los sucesores de GLM-5.3 son el siguiente punto de decisión. Si el rezago de unos cuatro meses se mantiene, la próxima generación abierta alcanzaría lo que hoy es la frontera hacia comienzos de 2027. Es una extrapolación de dos mediciones, no un pronóstico de nadie.
- Anthropic plantea extender el acceso a modelos de frontera a más entidades defensoras, sin cifras de cuántas organizaciones ni de qué países.
Cierre
Hace cinco meses, la capacidad de fabricar un exploit sin ayuda humana era un secreto industrial con lista de espera. Hoy es un archivo que se descarga y al que un tercero le quita los frenos con unos miles de dólares de cómputo. La carrera ya no es solo por quién llega primero, sino por cuánto dura la ventaja de quien llegó. La respuesta, por ahora, se mide en meses.
Fuentes
- GLM-5.3 and the spread of advanced cyber capabilities, Anthropic, 29 de septiembre de 2026.
- CAISI’s Assessment of Z.ai’s GLM-5.3 Cyber Capabilities, NIST, 17 de septiembre de 2026.
- zai-org/GLM-5.3, ficha del modelo en Hugging Face.
- Z.ai ships GLM-5.3, holds open weights for cyber safety review, AI Weekly, 15 de agosto de 2026.
- Anthropic warns a free Chinese AI model can already build working hacks, Startup Fortune, septiembre de 2026.
Escrito por Mamífero. Editado por Rodrigo Cornejo. Revisa cómo seleccionamos, verificamos y corregimos cada nota.




