Tháng 7/2026 là một trong những tháng dày đặc nhất của ngành công nghệ từ đầu năm, xoay quanh ba trục: Làn sóng model, cuộc đua hạ tầng, an ninh và quản lý.

Tổng hợp tin công nghệ tháng 7/2026 — cập nhật đến 29/07/2026
Tháng mở đầu bằng việc Anthropic đưa Claude Fable 5 trở lại hoạt động ngày 1/7, sau khi chính phủ Mỹ dỡ lệnh kiểm soát xuất khẩu ban hành ngày 12/6 — lệnh này đã khiến mô hình lớp Mythos của hãng offline gần ba tuần.
Ngày 8 và 9/7 chứng kiến bốn lần ra mắt liên tiếp:
GPT-5.6 đi qua một quy trình bất thường: Bộ Thương mại Mỹ xét duyệt từng khách hàng, giới hạn bản preview ở khoảng 20 tổ chức trước khi mở rộng. Về benchmark, GPT-5.6 Sol dẫn đầu LiveBench Mathematics (96.2), LiveBench Reasoning (91.7) và ARC-AGI-2 (93%).
Ngày 16/7, Moonshot AI (Bắc Kinh) ra Kimi K3 qua web app và API; weights công khai miễn phí ngày 26/7, sớm hơn một ngày so với mốc đã hẹn, với hosting day-0 từ Together AI và Modal.
Quy mô là 2.8 nghìn tỷ tham số — model open-weight đầu tiên thuộc lớp 3T. Kiến trúc dựa trên Kimi Delta Attention và Attention Residuals, cùng framework Stable LatentMoE chỉ kích hoạt 16 trong 896 expert mỗi token (~1.8% pool), đạt hiệu quả scaling khoảng 2.5× so với Kimi K2. Context 1 triệu token, native vision.
Kết quả gây chú ý nhất: trong vài giờ sau khi ra mắt, K3 nhảy từ hạng #18 lên #1 trên Frontend Code Arena với 1679 điểm, vượt Claude Fable 5. Moonshot vẫn thừa nhận K3 xếp sau Fable 5 và GPT-5.6 Sol về tổng thể, dù công bố BrowseComp 91.2, Terminal Bench 2.1 88.3 và GPQA-Diamond 93.5.
Giá API là điểm mạnh thực dụng: $0.30/1M token input khi cache hit, $3 khi cache miss, $15 output. Moonshot dùng hạ tầng Mooncake tách prefill và decode, báo tỷ lệ cache hit 90% trên workload coding — nền tảng cho mức giá cached đó.
Hai điểm cần đọc dè dặt. Thời điểm ra mắt chưa có benchmark độc lập từ bên thứ ba, nên các con số hãng tự công bố — kể cả nhãn "model open-weight lớn nhất từng có" — vẫn là claim chưa được xác nhận. Và 2.8T không đồng nghĩa với chất lượng: với MoE, chi phí inference bám theo active params chứ không phải tổng tham số. Về self-host, kể cả quantize MXFP4 thì K3 vẫn cần lượng GPU và chi phí rất lớn — weights mở ở đây có ý nghĩa cho đội có cluster, không phải cho máy cá nhân.
Tháng khép lại với Claude Opus 5 ngày 24/7 — mô hình thứ tư của Anthropic trong chưa đầy hai tháng, sau Mythos 5, Fable 5 và Sonnet 5. Trên bảng Artificial Analysis phiên bản v4.1, Opus 5 đứng đầu cả Intelligence Index (61) và Agentic Index (55.3), vượt Fable 5 (60/52.8) và GPT-5.6 Sol (59/54.0), với giá API $5/$25 mỗi 1M token — bằng nửa Fable 5.
Nhận định chung của giới quan sát: trọng tâm đang chuyển từ "best model wins" sang "best fit wins". Giá, độ trễ, khả năng truy cập và tính phù hợp với từng loại việc giờ quan trọng ngang điểm benchmark thuần.
Chủ đề lặp lại suốt tháng là cuộc cạnh tranh không còn nằm ở model mà ở chip, data center, điện, bộ nhớ và hệ thống bảo mật cần để vận hành model ở quy mô toàn cầu.
Những con số đáng chú ý:
Hệ quả tới người dùng cuối: nhu cầu chip nhớ cho AI đang đẩy giá RAM lên, ảnh hưởng trực tiếp tới giá điện thoại và PC bán ra trong năm nay. Ai đang lên kế hoạch nâng cấp máy — đặc biệt là cấu hình nhiều RAM để chạy LLM local — nên tính đến yếu tố này.
Bản vá tháng 7 của Microsoft lập kỷ lục về số lượng. Các nguồn đếm khác nhau tùy phạm vi: 622 lỗ hổng theo Rapid7 và CrowdStrike, 570 theo BleepingComputer (không tính các lỗ hổng đã vá trước ngày phát hành). Riêng Windows chiếm 413–416 lỗ hổng. Phân loại theo kỹ thuật khai thác: leo thang đặc quyền 255 (41%), remote code execution 166 (27%), lộ thông tin 109 (18%).
Đáng chú ý về mặt quy trình: Security Update Guide của Microsoft không còn liệt kê chi tiết từng CVE nữa, thay bằng bảng tổng hợp theo dòng sản phẩm và một mục "Notable CVEs" gọn hơn.
CVE-2026-56155 — AD FS Elevation of Privilege (CVSS 7.8) Lỗi phân quyền không đủ chi tiết (CWE-1220), cho phép attacker cục bộ đặc quyền thấp leo lên quyền administrator, không cần tương tác người dùng. Đã bị khai thác ngoài thực tế và có trong danh sách CISA KEV. AD FS là đúng loại hạ tầng danh tính mà attacker thích dùng làm điểm trung chuyển, và thường được ghép với một lỗ hổng RCE trong các vụ ransomware. Nên test và deploy sớm.
CVE-2026-57092 — Windows VMSwitch (CVSS 9.9) Điểm CVSS cao nhất tháng. Lỗi use-after-free cho phép attacker đặc quyền thấp leo thang tới toàn quyền trên host.
CVE-2026-55040 — SharePoint Authentication Bypass Do Rapid7 phát hiện và công bố phối hợp với Microsoft. Đây là mắt thứ nhất của một chuỗi hai lỗ hổng dẫn tới RCE không cần xác thực trên SharePoint Server. Bản vá đã có cho Subscription Edition, 2019 và 2016; lỗ hổng thứ hai trong chuỗi hiện còn embargo, dự kiến vá trong Patch Tuesday tháng 8/2026.
Ngoài ra, CVE-2026-56164 (SharePoint, CVSS 5.3) cũng đã bị khai thác thực tế — một lỗi thiếu xác thực cho phép tấn công qua mạng mà không cần tương tác người dùng, minh chứng rằng lỗ hổng mức Moderate vẫn có giá trị với attacker. Microsoft khuyến nghị bật AMSI và đặt Request Body Scan mode thành Full như biện pháp tạm thời.
Ngày 16/7, nhiều nhà cung cấp đồng thời nâng cấp coding agent. Về mặt kỹ thuật, context window cấp toàn repository và gọi tool nhiều bước giờ đã thành chuẩn; các framework agent đang hội tụ về những abstraction chung như system prompt, environment tool và memory layer, trong khi chi phí và độ trễ giảm rõ so với 2024–2025.
Nhưng bài học thực tế đáng giá hơn con số. Các case study sau ngày 16/7 cho thấy agent phát huy hiệu quả nhất khi được khoanh vùng vào từng loại việc cụ thể — viết test, migration, code review — chứ không phải dùng như "dev in a box" đa năng. Kỹ sư junior có thêm lưới an toàn cho các việc lặp lại, nhưng cần được hướng dẫn để không phụ thuộc quá mức vào output của agent.
Một chi tiết thú vị đi cùng xu hướng này: khi Altia ra mắt Altia AI ngày 21/7, hãng nhấn mạnh rằng không có code do AI sinh ra được đưa vào production — công cụ chỉ hỗ trợ phát triển và debug.
Lưu ý: số liệu về số lỗ hổng trong Patch Tuesday tháng 7 khác nhau giữa các nguồn do phạm vi đếm khác nhau. Điểm benchmark của Kimi K3 tại thời điểm này phần lớn do Moonshot AI tự công bố, chưa có kiểm chứng độc lập. Các thông tin về thỏa thuận tài chính và dự luật đang trong quá trình xem xét có thể đã thay đổi sau thời điểm tổng hợp.
Bình luận
Chưa có bình luận nào. Hãy là người đầu tiên!
Bạn cần đăng nhập để bình luận.