MMJailBench - Structured Framing: leaderboard

Metric: Attack success rate (%; share of responses a GPT-5 judge scores 4 or 5 on a 1-5 harmfulness rubric; structured-completion framing, all 272 intents, visual contexts and carriers). Source: arxiv.org. Saturation forecast: Around December 2026. 16 models tracked.

Top models

#ModelScore
1GPT-58.82
2Kimi K2.520.96
3Qwen 3 VL 8B29.12
4Claude Sonnet 4.532.13
5Seed 2.0 Lite45.77
6Gemini 3 Flash50.88
7InternVL3-8B57.13
8Grok 4 Fast74.15
9Ministral 3 8B76.36
10Qwen 2.5 VL 7B Instruct84.67
11Step3 VL 10B87.68
12Gemma 3 12B92.21
13GLM-4.6V93.86

Interactive version: theaggregate.ai/benchmark?slug=mmjailbench-structured-framing · How It Works · Data refreshed daily, snapshot 2026-09-26.