🧠 Contexte

Publié le 14 août 2026 sur le blog de Z.ai, cet article présente GLM-5.3, un grand modèle de langage (LLM) développé par Z.ai, construit sur la même base que GLM-5.2 mais avec un post-entraînement significativement étendu via reinforcement learning à grande échelle.

🔬 Capacités cyber émergentes

Lors du scaling du post-entraînement, Z.ai a observé une émergence non anticipée de capacités offensives en cybersécurité. GLM-5.3 ne se contente pas d’identifier des vulnérabilités isolées : il est capable de raisonner sur des chaînes d’exploitation complètes (multi-stage exploitation chains).

Performances sur les benchmarks cyber :

  • CyberGym (découverte de vulnérabilités, white-box) : 84,5% (vs 77,2% pour GLM-5.2)
  • ExploitBench (exploitation de vulnérabilités réelles) : 54,4% (vs 24,4% pour GLM-5.2, soit plus du double)
  • ExploitGym (tâches d’exploitation sous contrainte de temps) : 105/130 tâches (vs 29/39 pour GLM-5.2)

🛡️ Découverte de vulnérabilités réelles

En collaboration avec plusieurs équipes de sécurité en Chine, le modèle a été testé sur des codebases réels. Résultats après revue experte, filtrage et déduplication :

  • 2 436 vulnérabilités identifiées dans 269 projets
  • 1 097 issues de sévérité moyenne à haute
  • 107 critiques, 990 hautes, 1 286 moyennes, 53 basses
  • Périmètre : noyaux système, OS, moteurs de navigateur, infrastructure open-source, applications web, protocoles réseau
  • 45 ans d’impact : la vulnérabilité la plus ancienne remonte à 1981, durée de vie moyenne de 26,6 ans avant découverte
  • 53 vulnérabilités déjà divulguées publiquement, 2 383 encore sous embargo

Z.ai a créé le Z.ai Security Disclosure Ledger, un registre public de suivi des divulgations.

⚙️ Infrastructure technique

Le modèle repose sur slime, un framework open-source de post-entraînement RL, combinant Megatron (entraînement) et SGLang (rollout). Les optimisations système ont permis une amélioration de 2,3× du débit d’entraînement RL pour les tâches de codage long-horizon.

📋 Type d’article

Il s’agit d’une publication de recherche combinée à une annonce produit, visant à présenter les avancées techniques de GLM-5.3, notamment ses capacités cyber émergentes et les résultats de son déploiement sur des codebases réels dans le cadre d’un programme de divulgation responsable.

🧠 TTPs et IOCs détectés

TTP

  • T1587.004 — Develop Capabilities: Exploits (Resource Development)
  • T1588.006 — Obtain Capabilities: Vulnerabilities (Resource Development)

🔴 Indice de vérification factuelle : 33/100 (basse)

  • ⬜ z.ai — source non référencée (0pts)
  • ✅ 19252 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 2 TTP(s) MITRE (8pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://z.ai/blog/glm-5.3