中国・智譜AI(Zhipu AI、海外ブランド名:Z.ai)は2026年9月30日、最新AIモデル「GLM-5.3」を用いたスキャンにより、389件のオープンソースソフトウェア(OSS)プロジェクトから4,249件の脆弱性を検知したと発表しました。経済産業省と情報処理推進機構(IPA)が運用する「ソフトウェア等脆弱性関連情報取扱規程」に基づく従来の届出・改修フローでは対応しきれない速度でゼロデイ欠陥が表面化しており、国内のシステム基盤に直接の影響を及ぼし始めています。
Z.ai「OpenVuln」の公開データと米当局の評価
Z.aiは2026年8月14日に無料脆弱性スキャンサービス「OpenVuln」を開設しました。GitHubのリポジトリURLを送信するとGLM-5.3がコードを解析し、独自の「Security Disclosure Ledger」にセキュリティスコアを記録する仕組みです。
サービス公開当初、対象は269プロジェクトで2,436件の検出にとどまっていました。しかし、わずか6週間後の2026年9月30日には389プロジェクト、4,249件へと約75%増加しました。公開レジャー上で共通脆弱性識別子(CVE)が割り当てられて一般開示された脆弱性は53件ですが、残る脆弱性情報は暗号ハッシュ化された禁輸状態で保持されています。
| 項目 | 2026年8月中旬(開設時) | 2026年9月30日時点 | 増減率 |
|---|---|---|---|
| 対象OSSプロジェクト数 | 269件 | 389件 | +44.6% |
| 検出脆弱性総数 | 2,436件 | 4,249件 | +74.4% |
| Critical / High分類 | 1,097件 | 未公表 | – |
| CVE取得・公開済み件数 | 53件 | 53件 | 0% |
| 暗号ハッシュ保護(非公開) | 2,383件 | 4,196件 | +76.1% |
検出対象には、最長45年間にわたり看過されてきたLinuxカーネル、Redis、FFmpegの欠陥や、統合開発環境(IDE)「Cursor」における任意ファイル書き込みバグが含まれます。さらに、1,000体以上のヒューマノイドロボットを遠隔操作可能なプロトコル上の欠陥も特定されました。
米国国立標準技術研究所(NIST)傘下のAI標準革新センター(CAISI: Center for AI Standards and Innovation)は2026年9月17日、GLM-5.3に関する公式評価レポートを公表しました。NIST CAISIは同モデルを「これまでテストされたオープンウェイトモデルの中で最もサイバー能力が高い」と認定しています。
参考記事: 脆弱性エクスプロイト管理の基礎から実装まで|実世界のリスクに基づく優先順位付けとパッチ自動化のロードマップ
エクスプロイト自動構築の技術構造とベンチマーク比較
GLM-5.3が過去の静的コード解析ツールと根本的に異なる点は、個別の構文エラー指摘にとどまらず、複数の欠陥を連鎖させた「エクスプロイトチェーン」を自律的に構築できる点です。
Z.aiのポストトレーニング工程では、検証済みセキュリティ環境のデータセットを注入しました。その結果、モデル内で脆弱性の前提条件、メモリ破損などの動的挙動、攻撃成立経路、影響範囲の推論が自律的に統合されました。この攻撃能力の創発が確認されたため、Z.aiは2026年8月14日の発表後、モデル重みの一般公開を約2週間保留して安全評価を実施しました。
NIST CAISIが実施したベンチマークテストでは、V8(Google ChromeのJavaScriptエンジン)やSpiderMonkey(Mozilla Firefoxのエンジン)など実稼働ソフトウェアを対象に、BashおよびPython環境を用いた自律型エクスプロイト実証が行われました。
| ベンチマーク名 | 測定内容(タスク数) | GLM-5.3 | 米フロンティア | 中国フロンティア |
|---|---|---|---|---|
| SEC-Bench Pro | 複雑な脆弱性特定(183) | 40.4% | 90.2% | 27.3% |
| ExploitBench | エクスプロイト推論(41) | 61.1% | 100.0% | 32.2% |
| ExploitGym | 動的環境での検証(502) | 9.4% | 44.4% | 2.6% |
| OSS-Fuzz | 実ソフトのファジング(297) | 7.7% | 23.2% | 2.4% |
NIST CAISIの分析によると、GLM-5.3は中国国内の他社モデルを大きく引き離しているものの、米国の最先端プロプライエタリモデルと比較すると約4か月の性能差が存在します。しかし、オープンウェイトとして公開されている点において、攻撃転用(デュアルユース)の参入障壁を大幅に下げる性質を持ちます。
米Anthropic(アンソロピック)は2026年9月29日の調査報告で、GLM-5.3の安全機構(ガードレール)の脆弱性を指摘しました。欺瞞的なプロンプトによる有害タスク実行率は64%、思考トークンを事前入力する手法(Prefilled Reasoning)では92%に達しました。さらに、重みの改変(Abliteration)を施した場合、約2,200 GPU時間(計算費用約4,400ドル相当)で安全機構が完全に除去されると報告されています。
参考記事: AIセーフティの最新動向|日米英の評価基準と企業が導入すべき安全性テストの実践手順
ソフトウェアサプライチェーンと組込み機器への影響
GLM-5.3の出現は、日本の産業基盤におけるセキュリティ運用モデルの再設計を迫っています。
軽量版モデル「GLM-5.3-Flash(Ox Alpha)」はMITライセンスで無償配布されており、クラウド経由の監視モニターや入力フィルターを介さず、ローカル環境で無制限に稼働させることが可能です。攻撃者がローカルインフラ上でゼロデイ脆弱性を機械的に探索・チェーン化できるようになった結果、従来のシグネチャ検知や定期ペネトレーションテストの前提が崩れつつあります。
特に影響を受ける領域は以下の2点です。
- OSS依存度の高い業務システム基盤
国内ITベンダーが基幹システムに組み込んでいるミドルウェアやOSSライブラリに対し、悪意ある第三者が未公開パッチの隙を突いて攻撃を自動生成するリスクが高まっています。修正情報がCVEとして一般開示される前に侵害コードが成立するため、年次・四半期単位のパッチ適用サイクルでは防護が成立しません。 - 産業用ロボット・IoT機器の制御プロトコル
OpenVulnがヒューマノイドロボット群の遠隔制御プロトコルの欠陥を暴いた通り、実空間で動作する物理アクチュエータの制御通信が攻撃対象となります。暗号化強度の低い組込みファームウェアや通信スタックを内包する国内製造ライン・物流拠点の制御インフラは、脆弱性発見から悪用までの猶予が極端に圧縮されています。
参考記事: AIセキュリティとは?NIST基準から学ぶ脆弱性対策と組織防衛の実践ステップ
企業のセキュリティ統制に向けた対応方針
自律型AIモデルによる脆弱性探索が日常化した環境において、技術責任者およびセキュリティ担当者は以下の防衛策を確立する必要があります。
- ソフトウェア部品表(SBOM)のリアルタイム更新と依存関係の遮断
外部リポジトリのコード更新に追従するだけでなく、稼働中バイナリの通信経路を最小権限化し、ゼロデイ検知時に該当プロセスを動的に隔離するランタイム保護(eBPFベースのアクセス制御など)を整備します。
- 静的解析から自律型修正エージェントへの移行
人的なコードレビューや脆弱性判定を待つ運用を改め、自社開発環境内に防御特化のAIエージェントを組み込み、PR(プルリクエスト)作成段階でエクスプロイトチェーンの成立可能性を事前検証するシフトレフトを徹底します。
- OT・組込み機器の遠隔管理プロトコルの棚卸し
実世界で稼働する産業機械やロボットフリートに対し、平文通信や認証不備の制御APIが外部露出していないかを再監査し、ゼロトラスト型のエッジゲートウェイによる通信暗号化を完了させます。
攻撃用エクスプロイトの生成コストが数千ドル規模にまで低下した現状では、発見されたバグを後から塞ぐ受動的な防御体制は成立しません。コード生成と同時に攻撃経路を先回りして潰す自律型エンジニアリングプロセスの構築が求められます。
出典: NIST CAISI
出典: Anthropic
出典: Pasquale Pillitteri
