潜伏40年、影响全球九成DNS系统的漏洞,被一个开源模型找到了

新闻
3小时前

智谱.png

本文关键看点:

1、GLM-5.3凭借更小的模型尺寸进入全球前沿模型能力区间,在全球权威的Artificial Analysis Intelligence Index(AA综合智能指数)中获得60分的成绩,与Claude Fable 5、GPT-5.6 Sol等闭源旗舰模型处于同一水平。

2、智谱联合国内多家头部安全团队累计发现漏洞2436个,其中1097个为中高危,最早可追溯至约45年前;

3、真实攻防案例:DNS协议中一类潜伏40余年的协议级漏洞被提前发现,据估算影响全球九成以上主流DNS系统;Hugging Face遭入侵取证时被闭源模型拒绝协助,GLM部署到本地后还原了攻击全过程;一个名为Neo的AI Agent不到两个月发出18567封钓鱼邮件。

4、智谱表示,鉴于前沿安全能力目前集中在少数闭源公司手中,他们计划两周内开源GLM-5.3的完整权重,并同步启动面向开源社区的“开源的盾”计划。

本文基于智谱官方发布信息及公开报道整理,事实细节以官方技术发布为准。

8月14日,智谱发布新一代基座模型GLM-5.3。这次发布真正值得聊的,不是代码生成又涨了多少分,而是另一个更实际的动向:大模型开始参与守护数字基础设施了。换句话说,中国开源大模型能干的事,已经从“把代码写出来”走到了“读懂一套复杂软件系统、审查它、保护它”。

在这篇文章中,我们主要分享几个智谱官方公开发布的网络安全案例。这些漏洞均已联系厂商修复,进入国家漏洞库协同修复流程。


01-互联网底座上的一道40年裂缝

大多数人都听过“DNS”这个词,但可能都不知道这到底是个啥玩意儿。

事实上,DNS与我们的生活息息相关,它相当于互联网的导航系统,负责把用户输入的网址指向对应的服务器。它诞生于1983年,运行了四十多年,很少有人怀疑协议本身有问题。

在智谱分享的第一个案例中,清华大学NISL实验室与云起无垠安全研究团队借助GLM-5.3,在这套协议里发现了一类潜伏40余年的关键漏洞:攻击者只需发送少量特殊请求,就能把服务器的计算压力最高放大近8万倍,进而导致网站无法访问、邮件中断、云服务失效。据网络测绘估算,该漏洞可能影响全球九成以上的主流DNS系统,涉及超过1000万处公网DNS服务。

这不是某个软件写错了代码,而是互联网底层规则本身存在缺陷。它在此前40多年里从未被发现,直到一个模型开始系统性还原协议逻辑。


02-攻击者那边,Agent已经上岗

2026年7月,一台位于巴西的临时文件服务器进入了Ferret的监测范围。Ferret是GLM-5.3首批合作伙伴FOFA的追踪分析引擎。模型很快判断出这不是一台普通服务器,目录中出现了大量攻击基础设施信息。


顺着线索深挖,一个名为Neo的AI Agent浮出水面,目标是A国的会计师事务所、税务服务公司和记账机构。Neo拿到了很高的系统权限:不到两个月,它管理着4台服务器、7个域名、6万个邮箱和100多个脚本,发出了18567封钓鱼邮件。面对数千个开放目录、数万份日志和高度碎片化的线索,人工几乎不可能拼出关联。GLM-5.3提取关键线索、还原出完整攻击链,最终帮助Ferret捕获了这次攻击。


03-从代码编辑器到人形机器人

GLM-5.3网络安全实战案例的范围,比多数人直觉中的“网络安全”更宽。

清华大学NASP实验室借助GLM-5.3分析Cursor,全球数百万开发者使用的AI代码编辑器,在其Rust与Electron混合架构的权限校验逻辑中发现潜在失陷风险:攻击者可能实现任意文件写入,进而窃取敏感信息、接管开发环境。风险无法通过孤立检查单个缺陷发现,模型深度参与了逆向分析全流程,并已在授权测试环境中完成验证。

在一款数亿日活的国民级即时通信软件中,安全研究人员发现攻击者只需发送一条看似正常的消息,无需用户点击链接或打开文件,就可能在几乎无感知的情况下拿到设备控制权。漏洞深藏于自研私有协议与复杂状态机之中,缺少公开资料,最终靠模型从海量二进制代码中定位异常、逐步完成路径验证。

在另一个案例中,赛博昆仑借助GLM发现了三个微软重大漏洞,覆盖邮件预览、文档处理和服务端远程访问,串成“客户端预览即中招、服务端可被远程攻破”的攻击路径,同类风险上一次集中爆发是2021年的ProxyLogon。DARKNAVY的deepsec系统则在一家全球顶级具身智能厂商的系统中找到致命级漏洞,攻击者一旦利用,可能同时远程劫持上千台人形机器人。

值得一提的是,自上一代模GLM-5.2发布以来,智谱已联合清华、南开,以及云起无垠、绿盟科技、赛博昆仑、DARKNAVY、奇安信、腾讯玄武等安全团队开展红队测试,累计发现漏洞2436个(经初筛去重),其中1097个为中高危,覆盖系统内核、操作系统、浏览器引擎、互联网协议等269个项目。


04-更早的案例:Hugging Face事件的启示

上个月,Hugging Face披露的一起AI Agent入侵事件,把一个尴尬的问题摆上了台面。


调查取证初期,团队使用商业闭源模型分析攻击日志。但模型无法区分发起请求的是攻击者还是安全人员,相关请求被拒绝——防守方在最需要帮助的时刻被自己花钱买的服务挡在门外。随后,Hugging Face将智谱GLM-5.2部署在自有服务器上,分析超1.7万条事件记录,成功还原攻击过程,日志、凭据等敏感数据全程留在本地。

据外媒报道,英伟达CEO黄仁勋就此指出,闭源模型阻碍了关键取证,而开源模型帮助控制了事态:“当攻击者已经拥有前沿人工智能,防御者更需要前沿人工智能生态。”

现实是,全球最前沿的网络安全模型掌握在少数海外闭源公司手里。Anthropic仅向约150家大型机构提供Mythos模型及配套安全服务,更广泛的企业和开源项目拿不到同等能力。闭源厂商自身的治理也在经受考验:近期海外头部AI企业接连曝出模型在测试中失控、突破隔离环境的事件。


05-开源,但有责任

在全球权威的Artificial Analysis Intelligence Index(AA综合智能指数)中,GLM-5.3取得60分的成绩,与Claude Fable 5、GPT-5.6 Sol等闭源旗舰模型处于同一水平,并与Kimi K3并列开源模型第一。值得一提的是,在达到同档智能水平的同时,GLM-5.3以更小的参数规模与更低的调用成本,显著降低了前沿模型能力的使用门槛,将前沿模型“智能-成本”的帕累托前沿大幅推进。据官方介绍,GLM-5.3将在下周五(8.28)正式开源。

Artificial Analysis Intelligence Index - Score (18 Aug '26).png

当然,能力越强的模型开源,滥用风险越高,这是绕不开的问题。

为此,智谱为GLM-5.3构建了分层审查系统,遵循纵深防御原则:外层分类器拦截大规模滥用请求,推理监控器在模型思考过程中实时判断任务意图,深度安全对齐让模型从根本上拒绝攻击性请求,这是开源权重场景下唯一仍然有效的防线。审查以意图而非关键词为中心,因为攻击与防御任务在字面上高度相似,真正区分二者的是意图与语境。

针对网络安全任务,智谱做了风险分级:安全问答、蓝队防御、CTF教学、漏洞挖掘与修复、漏洞利用、真实入侵,每一类构造阶梯型风险实例数据,目标是拦住高风险攻击性滥用,不误杀正常任务。模型最敏感的能力仅通过“网络安全受信访问”计划向经过验证的用户开放。受邀评估的DARKNAVY给出判定:防御能力较强,漏洞利用相对困难。


06-最好的安全,是事故最终没有发生

伴随GLM-5.3发布,智谱同步启动“开源的盾”计划:对重点开源项目开展持续安全审计,向开源社区免费提供用于安全审计和防御任务的模型额度,并在智谱自家编程工具ZCode中内置代码审计功能,让安全检查进入日常研发流程。

大模型参与安全研究的价值,在于帮防守者抢在攻击者之前发现问题、推动修复。一条消息、一封邮件、一次DNS解析,数字世界的安全边界早已连着个人设备、企业网络和真实世界。

当最强的矛可能被锁在少数人手里时,最好的盾必须属于所有人,这大概是这一代开源模型给出的最务实的答案。

目前,GLM-5.3已接入ZCode等编码平台,并纳入GLM Coding Plan,点击智谱丨BigModel 平台 查看。