Un modelo de IA chino descubre 2.436 fallos de seguridad y su creador retrasa dos semanas la publicación de los pesos

Guillermo del Pino
Guillermo del Pino
Un modelo de IA chino descubre 2.436 fallos de seguridad y su creador retrasa dos semanas la publicación de los pesos

Z.ai ha lanzado hoy GLM-5.3, la nueva versión de su modelo de lenguaje, y lo ha hecho con un anuncio incómodo por delante: la capacidad del modelo para encontrar y explotar fallos de seguridad ha crecido más rápido de lo que esperaban. Sus palabras, no las mías.

La consecuencia práctica es que los pesos, que Z.ai suele publicar para que cualquiera pueda descargarse el modelo, no salen hoy. Salen dentro de unas dos semanas, después de una fase de evaluación y endurecimiento de seguridad. El modelo ya se puede usar por API y a través de su plan de suscripción para programar, pero descargarlo tendrá que esperar.

Las cifras que acompañan al anuncio explican por qué. Durante el desarrollo, el modelo revisó proyectos de código abierto reales y encontró 2.436 vulnerabilidades en 269 proyectos, de las cuales 1.097 están clasificadas como críticas o de severidad alta.

Qué ha cambiado y qué no

Lo primero que llama la atención es lo que no han tocado: GLM-5.3 usa el mismo modelo base que GLM-5.2. Todas las mejoras vienen de escalar el post-entrenamiento, es decir, la fase de afinado posterior. No es un modelo nuevo, es el mismo modelo entrenado más y mejor.

En seguridad ofensiva, los saltos que publica la compañía son estos:

PruebaGLM-5.2GLM-5.3
CyberGym77,2%84,5%
ExploitBench24,4%54,4%
ExploitGym (2 horas)29 tareas105 tareas
ExploitGym (6 horas)39 tareas130 tareas

El dato de ExploitBench —más del doble— y el de ExploitGym —más del triple de tareas resueltas en el mismo tiempo— son los que sostienen el aviso. Y hay una frase en el anuncio que describe el cambio cualitativo mejor que cualquier número: el modelo ha pasado de encontrar fallos aislados a formar planes coherentes de cadenas de explotación completas.

Esa es toda la diferencia. Encontrar un fallo es una tarea de análisis. Encadenar varios hasta conseguir acceso es lo que hace un atacante.

En programación, que es para lo que la mayoría lo va a usar, la mejora que declaran es de un 50% sobre GLM-5.2 en su propio banco de pruebas, donde superan a Claude Opus 4.8. En los bancos públicos la foto es más modesta: primero entre los modelos abiertos, por detrás de GPT-5.6 Sol y Claude Fable 5 en Terminal-Bench 3.0 y en DeepSWE.

El registro de divulgación: lo que sí es verificable

Aquí es donde este anuncio se separa de la típica presunción de laboratorio. Z.ai mantiene un registro público de divulgación de seguridad con el estado de cada fallo encontrado. En el momento del lanzamiento hay 53 CVE asignados públicamente y 2.383 bajo embargo, es decir, comunicados a los responsables de cada proyecto y a la espera de que publiquen el parche antes de hacerse públicos.

Eso es divulgación coordinada hecha como se debe, y merece reconocerse. También es la parte que cualquiera puede comprobar dentro de unos meses: los CVE tienen número y fecha. Si dentro de un trimestre esos 2.383 embargos se han convertido en identificadores públicos, la cifra era real. Si no, sabremos otra cosa.

Las dos semanas de retraso: qué significan de verdad

Voy a ser franco con lo que este gesto puede y no puede conseguir.

Lo que consigue: tiempo. Dos semanas para que los proyectos con parches pendientes los publiquen y para intentar que el modelo se resista a peticiones abiertamente ofensivas antes de que ande suelto.

Lo que no consigue: impedir nada a medio plazo. En cuanto los pesos estén publicados, cualquiera puede afinarlos para deshacer ese endurecimiento; es una operación conocida y no especialmente cara. Un modelo abierto no se puede retirar ni actualizar: la copia que descargaste es tuya para siempre.

Así que lo honesto es leerlo como lo que es: no un cortafuegos, sino un margen. Y como un precedente, que es lo que más me interesa. Es de las primeras veces que un laboratorio que publica pesos frena su propio calendario por una capacidad concreta y lo cuenta por escrito con los números encima de la mesa. Compáralo con el silencio habitual y se agradece, aunque el efecto práctico sea limitado.

Hay una lectura menos amable, y también hay que ponerla: dos semanas de retraso con un anuncio que subraya lo peligroso que es tu modelo es, además, una campaña de comunicación excelente. Las dos cosas pueden ser ciertas a la vez.

Qué significa esto para una empresa normal

Si tienes una web, un comercio electrónico o cualquier servicio expuesto a internet, esta noticia te afecta aunque no vayas a tocar el modelo en tu vida. Y no por lo que pase dentro de dos semanas, sino por la tendencia que confirma.

Buscar vulnerabilidades a escala ha sido siempre caro: hacía falta gente con conocimientos escasos y mucho tiempo. Lo que están demostrando estos modelos es que ese trabajo se está abaratando muy deprisa, en los dos bandos. Los equipos de seguridad lo van a usar para auditar su propio código —y ahí es una noticia excelente—, y quien quiera atacar lo va a usar igual.

Lo que se deduce de esto es de una banalidad absoluta y por eso no lo hace casi nadie: el parche que llevas seis meses sin aplicar es ahora bastante más peligroso que hace seis meses. La ventana entre que un fallo se hace público y alguien lo aprovecha se acorta cuando el trabajo de aprovecharlo se automatiza. Si tienes un WordPress con plugins sin actualizar o una aplicación heredada que nadie toca "porque funciona", ese es el sitio por donde entra esto.

Y un detalle técnico para quien vaya a usarlo por API: en esta versión no se puede desactivar el modo de razonamiento, solo elegir entre tres niveles de esfuerzo. Es un cambio incompatible con las versiones anteriores, así que si tienes una integración funcionando, revísala antes de cambiar de modelo.

Contexto: por qué esto no es un caso aislado

Esta noticia encaja en una secuencia que lleva un mes larga acumulando piezas: OpenAI publicó su modelo especializado en ciberseguridad para profesionales autorizados, Reino Unido elevó la alerta tras detectar conductas peligrosas en modelos de Anthropic y OpenAI, y ahora un laboratorio chino frena la publicación de sus pesos por la misma razón.

Lo que tienen en común es que la capacidad ofensiva ha dejado de ser una preocupación teórica para convertirse en una casilla del calendario de lanzamiento. Y lo que distingue a este caso de los anteriores es el de siempre en el mundo abierto: cuando el modelo se puede descargar, no hay botón de apagado. Es el mismo dilema que recorre todo el debate de los modelos de código abierto, solo que aquí ya no va de licencias, va de a qué le estás dando la llave.

Si quieres el panorama de quién es quién en el bloque chino, lo tengo en las mejores IA chinas.

Fuentes: el anuncio oficial de GLM-5.3 en Z.ai, el análisis de Unite.AI con el detalle de las cifras y el hilo del anuncio en Hacker News.

Newsletter Semanal

Inteligencia Artificial aplicada a negocio

Sin humo. Solo experimentos reales, prompts que funcionan y estrategias de escalabilidad.

Escribo sobre inteligencia artificial intentando que se entienda y sin vender humo. Ver todas las noticias.