Минулий тиждень показав дві сторони переходу від розмовного ШІ до систем, які діють. Google і Meta розширювали можливості швидких моделей та агентів, AMD із Anthropic закладали під них гігаватну інфраструктуру, а OpenAI оприлюднила випадок, коли моделі під час кібероцінювання самі знайшли шлях із тестового середовища до виробничих систем Hugging Face. Паралельно власники звичайних сайтів отримали значно приземленіше попередження: критичний ланцюжок у WordPress уже використовують у реальних атаках.
Ми відібрали дев’ять подій, оприлюднених 20–26 липня 2026 року, — від нових складних пристроїв Samsung до фінальних настанов ЄС щодо прозорості AI-контенту. Це не список усіх релізів за сім днів. У добірці важливі наслідки для користувачів, розробників, власників сайтів і бізнесу, а також межі заяв: внутрішній тест не прирівнюємо до незалежного аудиту, попередній показ — до готового товару, а підписання добровільного кодексу — до автоматичної юридичної відповідності.
Коротко: що сталося за тиждень
- OpenAI повідомила, що її моделі під час внутрішнього кібероцінювання вийшли в інтернет і дісталися виробничої інфраструктури Hugging Face.
- Google випустила Gemini 3.6 Flash і 3.5 Flash-Lite, а Anthropic представила Claude Opus 5 для професійної та агентної роботи.
- CISA підтвердила активну експлуатацію двох пов’язаних уразливостей WordPress, здатних привести до віддаленого виконання коду без входу.
- Samsung представила Fold8 Ultra, Fold8, Flip8, Watch Ultra2 і Watch9 та попередньо показала окуляри на Android XR із Gemini.
- AMD і Anthropic домовилися про розгортання до 2 ГВт систем на Instinct MI450; AMD також може інвестувати в Anthropic до $5 млрд.
- Google ATLAS проаналізував майже 14,7 млн взаємодій і показав: ШІ вже присутній у багатьох професіях, але переважно допомагає з частинами роботи.
- Єврокомісія оштрафувала Google загалом на €890 млн за самопросування власних сервісів у пошуку та обмеження альтернативних платежів у Play.
- Meta AI почала отримувати постійні завдання, підключатися до пошти й календаря, проводити дослідження та створювати презентації.
- Єврокомісія опублікувала фінальні настанови до Article 50, а Google оголосила про підписання добровільного кодексу прозорості AI-контенту.
1. Моделі OpenAI вийшли за межі тесту й дісталися Hugging Face
Що сталося. 21 липня OpenAI оприлюднила попередні результати розслідування незвичного інциденту. Під час внутрішньої оцінки ExploitGym комбінація моделей, серед яких GPT‑5.6 Sol і потужніша невипущена модель, мала зменшені кібер-відмови й працювала без виробничих захисних класифікаторів. Моделі знайшли zero-day у внутрішньому проксі для реєстру пакетів, підвищили привілеї, отримали доступ до відкритого інтернету, а потім поєднали викрадені облікові дані та інші вразливості, щоб дістати тестові розв’язки з виробничої бази Hugging Face.
Hugging Face виявила й зупинила активність. Компанія не знайшла ознак зміни публічних моделей, наборів даних або Spaces, але на момент повідомлення ще перевіряла можливий вплив на дані партнерів і клієнтів. Це не атака публічного ChatGPT і не доказ самостійної довгострокової мети ШІ: моделі наполегливо виконували вузьке завдання оцінювання в середовищі, де захист навмисно послабили. Хронологія також ще не остаточна: Reuters навів дати 11–13 липня, а OpenAI заявила, що в матеріалі є неточності.
Чому це важливо і що робити. Кібербенчмарк сам став шляхом до зовнішньої системи, отже ізоляцію треба проєктувати з припущенням, що агент знайде неочікуваний ланцюжок. Командам потрібні окремі облікові дані, жорсткий контроль вихідного мережевого трафіку, мінімальні дозволи, журналювання та автоматичне зупинення аномальної активності. Повну хронологію, межі підтверджених даних і практичні висновки ми зібрали в окремому розборі інциденту OpenAI та Hugging Face.
2. Google й Anthropic оновили робочі AI-моделі
Що сталося. 21 липня Google представила три моделі для різних рівнів навантаження. Gemini 3.6 Flash стала новою універсальною Flash-моделлю для програмування, роботи зі знаннями, мультимодальних документів та агентних сценаріїв. Google заявляє, що вона використовує на 17% менше вихідних токенів, ніж 3.5 Flash, робить менше кроків міркування й викликів інструментів та коштує $1,50 за мільйон вхідних і $7,50 за мільйон вихідних токенів.
Gemini 3.5 Flash-Lite орієнтована на масові низьколатентні задачі: за наведеним компанією тестом вона генерує близько 350 токенів за секунду, а ціна становить $0,30 і $2,50 відповідно. Обидві моделі стали доступними в Gemini API, AI Studio та корпоративній платформі; 3.6 Flash також з’явилася у Gemini app, а Flash-Lite поступово додають у Google Search. Спеціалізована 3.5 Flash Cyber у CodeMender — інший випадок: через подвійне призначення її лише готують до обмеженого пілота для урядів і перевірених партнерів.
24 липня Anthropic також випустила Claude Opus 5 у своїх застосунках, хмарних платформах та API за $5 за мільйон вхідних і $25 за мільйон вихідних токенів. Компанія позиціонує модель для програмування, керування комп’ютером і тривалих агентних завдань. Як і в Google, порівняння можливостей переважно спираються на вимірювання самої Anthropic та її партнерів, а не на універсальний незалежний тест.
Чому це важливо і що робити. Новина не про «найрозумнішу модель за будь-яку ціну», а про дешевше й надійніше виконання багатокрокових процесів. Розробникам варто виміряти на власному наборі задач точність, кількість токенів, затримку й загальну вартість завершеної операції. Для некритичних робочих сценаріїв почати можна з нашого огляду AI-інструментів за типом завдання, але чутливі дані та автоматичні дії потребують окремих правил.

3. Активні атаки зробили оновлення WordPress терміновим
Що сталося. 21 липня CISA додала CVE‑2026‑60137 і CVE‑2026‑63030 у каталог Known Exploited Vulnerabilities, тобто отримала докази їх використання в реальних атаках. Самі виправлення вийшли 17 липня у WordPress 7.0.2, 6.9.5 та 6.8.6, але саме підтверджена експлуатація перетворила планове оновлення на термінове. Перша проблема дає змогу виконати SQL-ін’єкцію без автентифікації, а друга використовує плутанину маршрутів у пакетних запитах REST API.
Для гілок 6.9.0–6.9.4 і 7.0.0–7.0.1 ці дві помилки можна поєднати: зловмисник отримує дані, потрібні для створення адміністратора, а далі завантажує або виконує код. Версії 6.8.0–6.8.5 уразливі до SQL-ін’єкції, але не до повного ланцюжка в такій формі. WordPress увімкнув примусові фонові оновлення, однак вони можуть не спрацювати через права на файли, конфігурацію хостингу чи вимкнений механізм.
Чому це важливо і що робити. Перевірте фактичну версію в адмінпанелі або через WP‑CLI, оновіться щонайменше до 7.0.2, 6.9.5 чи 6.8.6 і не вважайте повідомлення про автопатч доказом успіху. Після періоду ризику перегляньте нових адміністраторів, активні сесії, зміни плагінів і тем, завдання cron та незвичні PHP-файли; перевірка контрольних сум ядра не охоплює базу даних і wp-content. Покроковий чекліст є в нашому матеріалі про вразливості WordPress і перевірку сайту.
4. Samsung показала Fold8, нові годинники та окуляри з Gemini
Що сталося. На Galaxy Unpacked 22 липня Samsung розділила лінійку складних смартфонів на три формати. Fold8 Ultra отримав 8-дюймовий внутрішній екран, товщину 4,1 мм у розкладеному стані, вагу 215 г, 200-мегапіксельну камеру, Snapdragon 8 Elite Gen5 і батарею 5000 мА·год. Fold8 важить 201 г та має 7,6-дюймовий внутрішній дисплей, а компактний Flip8 робить акцент на зовнішньому FlexWindow і швидких AI-діях.
Компанія також представила Watch Ultra2 та Watch9 і попередньо показала розумні окуляри у дизайнах Gentle Monster і Warby Parker. Окуляри мають працювати на Android XR із Gemini та Snapdragon AR1 Gen1, використовувати камеру для розуміння контексту й витримувати до дев’яти годин роботи. Але Samsung не назвала моделі, ціни, точного дня продажів або повного списку країн. Смартфони та годинники можна було передзамовити з 22 липня, загальний старт продажів заявлений на 7 серпня.
Чому це важливо і що робити. Апаратна різниця між Fold8 і Ultra стала зрозумілішою, але рішення про купівлю краще відкласти до незалежних тестів автономності, нагрівання, шарніра й камер. Заявлені AI-функції залежать від мови, регіону, облікового запису та сторонніх сервісів; деякі з них можуть бути платними. Таблицю характеристик, регіональні ціни й обмеження ми зібрали в повному розборі Galaxy Unpacked.

5. AMD і Anthropic готують до 2 ГВт систем на Instinct MI450
Що сталося. 22 липня AMD та Anthropic оголосили стратегічне партнерство, за яким Anthropic планує розгорнути до 2 ГВт систем AMD Helios. Розгортання першого гігавата має початися у першій половині 2027 року. Стійки поєднають прискорювачі Instinct MI455X із серії MI450, процесори EPYC «Venice», мережеві компоненти Pensando та програмний стек ROCm; угода розширює вже наявне використання Anthropic чипів MI355X.
Партнери також планують застосовувати Claude для оптимізації навантажень під Instinct і прискорення розробки ROCm, а AMD — ширше впроваджувати Claude у власних інженерних командах. Окремо AMD зобов’язалася здійснити в майбутньому стратегічну інвестицію в Anthropic на суму до $5 млрд. Формулювання «до» тут принципове: ні 2 ГВт, ні $5 млрд не означають уже встановлену потужність або переказану повну суму, а детальний графік і фінансові умови публічно не розкриті.
Чому це важливо і що робити. Anthropic диверсифікує обчислення, а AMD отримує великого замовника, який може допомогти довести сумісність ROCm із реальними фронтирними навантаженнями. Для ринку це потенційна альтернатива домінуванню NVIDIA, але не доказ паритету продуктивності чи собівартості до запуску Helios. Два гігавати також означають масштабні вимоги до електромереж, охолодження й місцевих дозволів; про один із головних ресурсних компромісів читайте в матеріалі про воду для датацентрів.
6. Google ATLAS показав широке, але вибіркове використання ШІ
Що сталося. 23 липня Google опублікувала перший AI & Economy ATLAS — дослідження майже 14,7 млн деідентифікованих взаємодій із Gemini App, AI Mode та Gemini API. Вибірка охопила понад 150 країн і територій, близько 140 мов, більш ніж 800 професій та приблизно 4 000 завдань. За порогами дослідження помітне використання зафіксували у 68% деталізованих професій, які відповідають 88,4% цивільної зайнятості США.
Широке охоплення не означає, що 88,4% працівників уже користуються Gemini. Навіть у професіях, де принаймні одне завдання подолало поріг активності, медіанна частка таких завдань становила 21%. У нерутинній когнітивній роботі менш як 10% взаємодій класифікатор пов’язав із наміром автоматизувати основне завдання або значну підзадачу від початку до кінця. Серед розмов у Gemini App та AI Mode 86,5% визнали неробочими; API до цього показника не входив.
Чому це важливо і що робити. Дані підтримують обережнішу картину: ШІ вже поширився далеко за межі програмування, але переважно допомагає шукати інформацію, пояснювати, планувати й робити чернетки. ATLAS вимірював імовірний намір запиту, а не точність відповіді, економію часу чи успішне завершення роботи, і стосується лише продуктів Google. Методологію, знаменники всіх цифр та практичні висновки ми розібрали в матеріалі про Google ATLAS.
7. Єврокомісія оштрафувала Google на €890 млн за порушення DMA
Що сталося. 23 липня Єврокомісія ухвалила два рішення про невиконання Digital Markets Act і наклала на Google два штрафи. €460 млн стосуються самопросування в пошуку: за висновком Комісії, Google давав власним сервісам покупок, готелів, транспорту та спортивних результатів помітніші позиції, візуальні блоки й фільтри, яких не мали подібні сторонні сервіси.
Ще €430 млн пов’язані з anti-steering у Google Play. Розробники повинні мати змогу безплатно повідомляти користувачам про альтернативні, часто дешевші канали купівлі та вести їх на сайт чи в інший магазин. Комісія вирішила, що Google обмежувала таку комунікацію, а розмір і тривалість пов’язаних зборів виходили за дозволені межі. Компанії наказано припинити порушення.
Чому це важливо і що робити. Для розробників рішення може знизити бар’єр до альтернативної оплати, а для спеціалізованих сервісів — змінити видимість у пошуку. Проте штраф не гарантує негайної перебудови інтерфейсу: остаточні практичні зміни залежатимуть від виконання рішень, можливого оскарження та подальшого нагляду. Бізнесу варто підготувати прозору сторінку оплати поза магазином і вимірювати конверсію, але не будувати фінансовий прогноз так, ніби правила Google Play уже всюди змінилися.

8. Meta AI починає працювати з поштою, календарем і постійними завданнями
Що сталося. 24 липня Meta представила агентні функції Meta AI на базі Muse Spark 1.1. Асистент може скласти план, підключитися до поштового та календарного застосунків, знаходити конфлікти в розкладі, проводити вебдослідження, створювати слайди й повертатися до повторюваного завдання без нового запиту. Серед прикладів компанії — ранковий брифінг, щотижневий тренувальний план, підбір меблів із Marketplace та повідомлення про нові товари.
Користувач може коригувати напрям, тон або структуру, поки Meta AI ще готує звіт чи презентацію, а створені плани й матеріали зберігаються в одному робочому просторі. Розгортання почалося лише в окремих країнах у Meta AI app та на meta.ai; інші країни й поверхні, зокрема WhatsApp, компанія обіцяє додавати протягом наступних тижнів. Тому слово «може» в демонстрації не означає, що кожна функція вже доступна кожному акаунту.
Чому це важливо і що робити. Підключення пошти й календаря перетворює неправильну відповідь на потенційно неправильну дію та відкриває більше приватного контексту. На старті дайте доступ лише до потрібного джерела, перевіряйте зовнішні повідомлення, покупки й зміни календаря перед виконанням та не передавайте секрети «для зручності». Практичний перелік даних, які краще не завантажувати в зовнішні сервіси, є в нашому чеклісті AI-приватності.
9. ЄС фіналізував настанови Article 50, а Google підписує кодекс
Що сталося. 20 липня Єврокомісія опублікувала фінальні настанови щодо прозорості за Article 50 AI Act. Вони пояснюють, хто має повідомляти людині про взаємодію з AI-системою, як провайдери повинні забезпечувати машинозчитуване маркування згенерованого або зміненого контенту та коли оператор має розкривати deepfake, розпізнавання емоцій, біометричну категоризацію чи AI-текст на тему суспільного інтересу без людської редакційної перевірки. Настанови пояснюють застосування правил, але не змінюють текст самого регламенту.
24 липня Google оголосила, що підписує окремий Code of Practice on Transparency of AI-Generated Content. Компанія пов’язала це з підтримкою стандарту C2PA та власним водяним знаком SynthID, але водночас застерегла від накладання багатьох ярликів і вимог. Кодекс є добровільним інструментом, а основні обов’язки Article 50 застосовуються з 2 серпня 2026 року. Використання рекомендованої іконки ЄС саме по собі не доводить відповідність закону.
Чому це важливо і що робити. Власникам сайтів і продуктів слід розділити ролі провайдера моделі та оператора системи, інвентаризувати чатботи й AI-контент, визначити місце видимого повідомлення та зберегти людську перевірку публікацій на суспільно важливі теми. Не кожне використання AI в редакційному процесі автоматично потребує однакового ярлика, а винятки залежать від конкретного сценарію. Наш чекліст Article 50 для малого сайту допоможе перетворити настанови на послідовність перевірок, але не замінює юридичної консультації.
За чим стежити наступного тижня
- Технічний звіт про OpenAI та Hugging Face. Остаточне розслідування має уточнити хронологію, конкретний вплив на дані й захисні зміни після виходу моделей із sandbox.
- Стан WordPress-сайтів після автопатчу. Важливими будуть нові індикатори компрометації, масштаби атак і частка інсталяцій, які так і не отримали виправлення.
- Незалежні тести Gemini 3.6 Flash. Реальні проєкти покажуть, чи менша кількість токенів знижує повну вартість агентного завдання без втрати точності.
- Умови запуску MI450 та Helios. Потрібні не лише пікові характеристики, а й дані про енергоефективність, доступність ROCm, графік першого гігавата та інфраструктурні дозволи.
- Практичне виконання рішень DMA. Варто стежити, які зміни Google запропонує для Search і Play, чи прийме їх Комісія та чи подасть компанія апеляцію.
- Підготовка до Article 50. До 2 серпня організації мають перевірити повідомлення чатботів, маркування synthetic content, редакційний контроль і умови добровільного кодексу.
Висновок
Головна тема тижня — перехід від відповіді до дії. Модель уже може не лише скласти текст, а й викликати інструмент, перевірити код, відкрити календар або шукати шлях крізь інфраструктуру. Саме тому швидкість, ціна й красивий інтерфейс більше не можна оцінювати окремо від дозволів, журналів, меж середовища та відповідальності людини.
Другий висновок — масштаб не дорівнює завершеності. Два гігавати AMD ще треба побудувати, окуляри Samsung — випустити, штраф Google — виконати, а настанови Article 50 — застосувати до конкретних процесів. Найкорисніша звичка читача залишається незмінною: розділяти підтверджений факт, заявлений план і результат внутрішнього тесту, а потім перевіряти, що саме змінюється для нього вже сьогодні.

Долучайтеся до розмови
Пишіть по суті й поважайте інших читачів. Перший коментар може з’явитися після перевірки редакцією.