lunes · 8 min de lectura
El Compilado — 20 de julio de 2026
Kimi K3 llega a la cima del arena de coding, Google vuelve a patear Gemini 3.5 Pro y Alphabet pierde US$200.000M en un día, Huawei muestra el Atlas 950 SuperPoD y SleeperGem estrena el ataque de supply chain contra RubyGems.
Generado el lunes 20 de julio de 2026, 10:09 (UTC-3).
TL;DR
- Kimi K3 (Moonshot) se subió a la cima del arena de coding horas después de su lanzamiento: 2,8T de parámetros totales, el open-weight más grande hasta la fecha. Los pesos recién se publican el 27 de julio.
- Google patea de nuevo Gemini 3.5 Pro por rendimiento flojo en código y razonamiento. Alphabet perdió ~US$200B de market cap en un día y ~US$425B desde fines de junio.
- Huawei mostró el Atlas 950 SuperPoD en el WAIC (1.024 chips Ascend en configuración base, escalable a 8.192 NPUs), con disponibilidad prevista para Q4 2026.
- RCE pre-auth en NGINX (CVE-2026-42533, CVSS 9.2) divulgada el 19/7 y en WordPress core (cadena wp2shell) con PoC público. Ambas ya parcheadas — hay que actualizar.
- SleeperGem: primer ataque de supply chain serio contra RubyGems, secuestrando cuentas de mantenedores dormidas hace 6-7 años.
IA
Kimi K3 de Moonshot lidera el arena de coding y se convierte en el open-weight más grande de la historia Moonshot AI lanzó Kimi K3 el 16 de julio: 2,8 billones de parámetros totales con solo 16 de 896 expertos activos por token. En cuestión de horas trepó al tope del arena de coding, superando a modelos cerrados de referencia. Los pesos abiertos están prometidos para el 27 de julio, así que todavía no se puede descargar. Es la señal más clara hasta ahora de que la brecha entre labs chinos y frontier occidental se achicó a menos de una generación. Digital Applied — Open-Weight Wave July 2026 · LLM Stats
Google demora Gemini 3.5 Pro por tercera vez y el mercado castiga a Alphabet Google volvió a postergar Gemini 3.5 Pro tras no alcanzar sus targets internos en código y razonamiento complejo — el modelo ya está meses atrasado respecto de lo anunciado en Google I/O de mayo. Actualizaron los datos de entrenamiento a fines de junio con resultados decepcionantes. Las acciones cerraron -4,4% el jueves, borrando ~US$200B de capitalización; el acumulado desde fines de junio ronda los US$425B sin que cambiara un solo número de ingresos. Google no confirmó nueva fecha y estaría evaluando un Gemini 3.6 Flash como paliativo. CNBC · The Motley Fool
Inkling: Thinking Machines publica su primer modelo open-weights El lab de Mira Murati liberó Inkling el 15 de julio, un mixture-of-experts de 975B parámetros totales con ~41B activos por tarea. Debutó como el mejor open-weights de un lab estadounidense en el Artificial Analysis Intelligence Index. Es la primera vez que un lab frontier de EE.UU. compite de verdad en el terreno open-weight que venían dominando Moonshot, DeepSeek y Qwen. TechCrunch · Artificial Analysis · Simon Willison
Xi Jinping lanza un organismo global de IA con 29 países fundadores En su primer keynote en la World AI Conference, Xi anunció la creación de un nuevo cuerpo internacional de gobernanza de IA con 29 países fundantes, más 5.000 becas de formación en IA para países en desarrollo durante cinco años y centros de cooperación con ASEAN, la Unión Africana, la Liga Árabe, CELAC, la OCS y BRICS. Es una jugada explícita para disputar el marco regulatorio global frente a la coalición liderada por EE.UU. que venían impulsando Amodei y Hassabis desde el G7. BuildFastWithAI — AI News July 18
Anthropic redefine el acceso a Fable 5 en sus planes pagos Desde el 20 de julio, Fable 5 queda de forma permanente en los planes Max y Team Premium con un rate limit del 50%, mientras que los usuarios de Pro y Team Standard reciben un crédito único de US$100. El movimiento sigue a la restauración global de Fable 5 y Mythos 5 el 1° de julio, tras el levantamiento de controles de exportación de EE.UU. y con clasificadores de ciberseguridad agregados como salvaguarda. BuildFastWithAI — AI News July 18 · ThursdAI — Releases July 2026
Hardware
Huawei presenta el Atlas 950 SuperPoD en el WAIC Huawei mostró el 17 de julio su SuperPoD más grande: 1.024 chips Ascend en configuración base, escalable hasta 8.192 NPUs Ascend 950DT en su versión completa (160 gabinetes, 1.000 m², interconexión totalmente óptica). Reclama 8 EFLOPS en FP8 y 16 EFLOPS en FP4, con 6,7x el cómputo y 15x la memoria del NVL144 de Nvidia. Disponibilidad prevista para Q4 2026, con planes de entrar al mercado surcoreano. Los números son de Huawei y no hay benchmarks independientes todavía. Seoul Economic Daily · Tom’s Hardware · TrendForce
La escasez de memoria se convierte en “seguridad económica” El chairman de SK Group, Chey Tae-won, dijo que gobiernos extranjeros ya tratan el acceso a memoria para IA como una cuestión de seguridad económica, y advirtió que los clientes piden entre 60% y 100% más memoria para 2027 mientras “ninguna empresa tiene capacidad nueva significativa”. HBM está agotada para todo 2026 y Samsung proyecta faltantes hasta al menos 2027. El impacto ya llegó al consumidor: Apple subió precios de Macs y iPads culpando abiertamente al costo de memoria y almacenamiento. Tom’s Hardware · BuildFastWithAI
AMD acumula 171% en el año mientras Nvidia queda rezagada Pese a un récord de ingresos de datacenter (+92% interanual), la acción de Nvidia subió apenas 3,2% en 2026 frente al ~171% de AMD. La divergencia refleja que el mercado ya descuenta el dominio de Nvidia y apuesta a la diversificación de proveedores por parte de los hyperscalers. AMD celebra su conferencia Advancing AI 2026 el 22-23 de julio en San Francisco, donde se esperan detalles de la próxima generación de Instinct y anuncios de adopción empresarial. 24/7 Wall St. · Intellectia
China sigue desplazando silicio de Nvidia y AMD Una encuesta de Bloomberg muestra que las firmas chinas destinan porcentajes cada vez mayores de su presupuesto de infraestructura de IA a proveedores domésticos. Combinado con el push de Huawei en Ascend, el mercado chino se está cerrando estructuralmente para los dos vendors estadounidenses, más allá de lo que permitan o no los controles de exportación. Seeking Alpha
Nvidia se expande al switching Ethernet de datacenter Datos nuevos de IDC muestran a Nvidia superando a la competencia en el mercado de switching Ethernet para datacenter, extendiendo su influencia más allá de los aceleradores. Encaja con la estrategia de infraestructura end-to-end (cómputo + networking + software) y agrega otro frente donde los competidores tienen que igualar el stack completo, no solo la GPU. Data Center Knowledge
Ciberseguridad
Falla crítica de 15 años en NGINX permite RCE pre-auth
Divulgada el 19 de julio, CVE-2026-42533 (CVSS v4.0 9.2) es un heap buffer overflow en el script engine de NGINX, disparable de forma remota y sin autenticación. Solo aparece con una configuración específica: un map basado en regex cuya variable de salida se referencia en una expresión de string después de un capture previo — el array compartido r->captures se sobreescribe y los pasos LEN y VALUE terminan en desacuerdo sobre el tamaño del buffer. Encadenado con una fuga de punteros de heap que derrota ASLR, habilita RCE confiable. Parcheada el 15 de julio en 1.30.4 (stable), 1.31.3 (mainline) y NGINX Plus 37.0.3.1. Al 20 de julio no figura en el KEV de CISA ni hay exploit público.
The Hacker News · The Cyber Express · Advisories NGINX
SleeperGem: RubyGems recibe su primer ataque de supply chain serio
Atacantes secuestraron cuentas de mantenedores dormidas hace seis o siete años para publicar tres gems maliciosas: git_credential_manager (publicada el 18 de julio), Dendreo y fastlane-plugin-run_tests_firebase_testlab (esta última con 574.661 descargas acumuladas). El malware escanea unas 30 variables de entorno de CI/CD y se autoelimina si detecta un runner — busca específicamente máquinas de desarrolladores, donde persiste vía cron y systemd user service. RubyGems se había mantenido relativamente al margen de esta tendencia hasta ahora.
Aikido · The Hacker News
Patch Tuesday récord: 570 fallas y un PoC filtrado horas después Microsoft parcheó un número récord de 570 vulnerabilidades el 14 de julio (59 críticas, 48 de ellas RCE), incluyendo tres zero-days. Horas después del release, un investigador publicó un PoC de un zero-day de Windows adicional, comprimiendo la ventana de exposición para quien no parchee de inmediato. La escala del ciclo reabrió el debate sobre si el tracking de CVEs sigue siendo operativamente viable. BleepingComputer · The Hacker News — PoC · ZDI · Help Net Security
wp2shell: RCE pre-auth en WordPress core con PoC público en GitHub La cadena CVE-2026-63030 (confusión de rutas batch en la REST API) + CVE-2026-60137 (SQL injection en core) lleva una request anónima hasta ejecución de código. El camino de RCE solo funciona si el sitio no corre un persistent object cache — es decir, una instalación por defecto está expuesta. WordPress publicó 6.9.5 y 7.0.2 con actualizaciones forzadas, y Cloudflare sacó reglas de WAF junto con la divulgación. Hay un PoC funcional público en GitHub verificado end-to-end, así que la explotación masiva es cuestión de días para quien no actualice. The Hacker News · Eye Security Labs — guía para defensores
AsyncAPI comprometido vía GitHub Actions OIDC
El 14 de julio atacantes comprometieron los pipelines de release de repositorios core de AsyncAPI y publicaron cinco paquetes npm maliciosos bajo el scope @asyncapi. Lo notable del vector: el atacante nunca tocó un token de npm, sino que abusó del propio pipeline de CI del proyecto a través de GitHub Actions OIDC. Es el patrón que viene desplazando al robo de credenciales clásico en supply chain.
Upwind · Unit 42 · NHS England Digital
Nota: algunos ítems (Patch Tuesday, AsyncAPI, Inkling) son del 14-16 de julio pero se incluyen por desarrollos posteriores dentro de la ventana de 48h. Los números de rendimiento de Huawei son reclamos del fabricante sin verificación independiente.