Anthropic は 9 月 29 日、中国の Zhipu AI (海外名 Z.ai) が公開したモデル GLM-5.3 のサイバー攻撃能力を検証した報告を出した。小型版の GLM-5.3-Flash は、6 月に修正済みの Chrome の脆弱性を手がかりに、動く攻撃の連鎖を 20 分の人手と 8 時間の作業で組み上げ、API 料金に換算すると 20.40 ドルだったという。
修正が出てから手元の端末に当たるまでには、どうしても時間差がある。これまでその時間差を埋めていたのは、攻撃を組む側の手間だった。手間が安くなったいま、暮らしの側で縮められるのは、更新を当てるまでの時間のほうだ。
誰でも落とせる重みと、20 ドルの攻撃
GLM-5.3 は重み (モデルの中身にあたる数値) が公開されていて、誰でもダウンロードできる。報告によれば、Chrome の JavaScript エンジン V8 の脆弱性を突く評価 ExploitBench で、GLM-5.3 は 410 回中 50 回、約 12% で攻撃を最後まで組み上げた。Anthropic が審査済みの利用者にだけ提供している Claude Mythos Preview は 14% で、差は大きくない。
20.40 ドルの例で使われたのは、脆弱性の識別番号でいう CVE-2026-11645 だ。カナダのサイバーセキュリティセンターによれば、Google は 6 月 8 日にこの欠陥を直す Chrome 149 の更新を出し、その時点ですでに攻撃に使われていると認めていた。公開された修正を読み解き、もう 1 つの既知の欠陥とつないで動く攻撃に戻す。専門家が手間をかけてきたこの作業の大半を、AI が引き受けた形になる。
安全装置も外れやすい。報告では、だます質問で 64%、思考の書き出しを先に与えると 92%、断る仕組みを重みから取り除く改変では 100% の割合で、攻撃の手伝いに応じた。
報告が測った範囲
読む範囲は確かめておきたい。検証は外部とつながらない隔離環境で行われ、一部の評価はコードを実際には動かさない模擬の道具を使っている。報告自身、現実の条件での振る舞いを測る物差しとしては不完全だと書いている。書き手は Z.ai と競う立場の開発元でもある。
そのうえで、独立した評価も同じ方向を指す。報告によれば、米国立標準技術研究所 (NIST) の AI 評価部門 CAISI は 9 月 17 日、GLM-5.3 をこれまでに公開された重み公開型のなかで最もサイバー能力が高いと評価し、米国の最先端からは約 4 か月遅れているとした。4 か月遅れていても、最先端の側は審査済みの利用者に限られ、GLM-5.3 は誰の手にも届く。報告の警告の中心は、この非対称にある。
修正から自分の端末までの距離
個人の側で効く手は地味だ。Chrome は更新を裏で受け取るが、Google のヘルプによれば、反映されるのはブラウザを閉じて開き直したときになる。「再起動」の表示が出たまま何日も開きっぱなしにしていれば、修正は届いていても当たっていない。メニューの「ヘルプ」から「Google Chrome について」を開けば、版の確認と更新の確認が一度にできる。
コストも失敗条件もある。再起動のたびにタブや作業が途切れる。サポートの終わった古い機器は、新しい版そのものを受け取れないことがある。そして CVE-2026-11645 のように、修正が出る前から攻撃に使われていた欠陥には、更新の速さでは間に合わない。更新は修正の後の時間を縮める手であって、すべてを防ぐ手ではない。
確認できる次の一点は、手元の Chrome の版番号だ。今日「Google Chrome について」を開き、この欠陥を直した 149.0.7827.102 (Mac は .103) より新しい版になっているかを見る。家族の古いノート PC やタブレットも、同じ画面で確かめられる。
ことば
- 公開重み — モデルの中身にあたる数値の束をそのまま配る公開の仕方。手元で動かせる反面、配った後に開発元が安全装置を足したり、使い方を止めたりすることは難しくなる。
- N-day — 修正がすでに公開された既知の脆弱性。修正の差分が攻撃の手がかりになるため、更新を当てていない端末が狙われやすい。
- abliteration — 公開された重みを直接いじって、有害な依頼を断る仕組みを取り除く改変。報告では、断る割合が 9 割超から 2〜3% 程度まで下がった。
修正は届いているのに、まだ当たっていない端末が、あなたの家にはいくつあるだろうか?