虚拟化观察 第 001 期:ZSvirt 核心 IaaS 引擎开源,VMware Explore 2026 开幕,Proxmox VE 8 正式 EOL

刊首语

第 001 期发布这天,正好赶上几件大事碰在一起:两周前(8 月 14 日),本刊出品方 ZSvirt 把核心 IaaS 引擎完整开源,本周又启动了面向创作者的 Storytellers 计划------先向读者交代这件「家事」;今天(8 月 31 日),VMware Explore 2026 在拉斯维加斯开幕,Broadcom 时代的 VMware 将继续围绕「私有 AI 云」做文章;同一天,Proxmox VE 8 正式终止支持,开源阵营里用户最多的一代版本走到了终点。商业巨头的年度大会与社区发行版的新旧交替,恰好都安排在同一周一。

过去两周,vCenter 的 CVE-2026-59310 从「刚打好的补丁」升级为一场波及 47 国的真实攻击,提醒我们:管理后台长期积累的安全问题,总会在最麻烦的时候集中爆发。社区里,一条命令就能启动虚拟 iPhone 的 vphone-cli 冲上 Hacker News 首页,虚拟化技术继续以轻巧的方式引起更多关注。

本周不追热点,只整理经过核实的事实与来源。以下是正文。

本期焦点

ZSvirt 核心 IaaS 引擎正式开源(GPL-3.0)

8 月 14 日,ZSvirt 将主仓库的完整源码发布到 GitHub(​​ZSvirt/zsvirt​​),以 GPL-3.0 协议开源。这是一套「核心 IaaS 引擎与云基础设施底座」:仓库包含 compute、storage、network、identity、image、console、portal 等完整模块,主要语言为 Java(78.2%)与 Groovy(19.4%),仓库话题标签覆盖 KVM、Proxmox、VMware/vSphere 等------定位直接对标主流虚拟化管理软件栈。

开源两周多,仓库已收获 1.5k Star、290 Fork、103 Watch。目前还没有正式 Release,处于「代码全量公开、版本发布待启动」的阶段,适合想第一时间跟进架构与源码的读者订阅 Watch。

配合开源,社区运营方面同时启动了 「ZSvirt Storytellers --- Phase 1: YouTube Challenge」 (8 月 28 日发布于 GitHub Discussion ​​#8​​):录制一条 ZSvirt 主题的 YouTube 视频,按播放量分档奖励------≥500 播放 100、≥1,000 播放 150、≥2,000 播放 200,每个地区的第一位创作者另有 +20 加成;名额限 20 人,9 月 28 日截止投稿、9 月 30 日结算。基础要求是完整展示「从 ISO 安装到仪表盘跑起来」,可选的进阶方向有三个:与 Proxmox/VMware 对比、从 VMware/Proxmox 迁移现有虚拟机、快照创建-破坏-恢复演练。一人一条,刷量取消资格。感兴趣的读者可以直接到 Discussion #8 报名。

来源:​​GitHub: ZSvirt/zsvirt​​​ · ​​Discussion #8: ZSvirt Storytellers --- Phase 1: YouTube Challenge​

VMware Explore 2026 今日拉斯维加斯开幕(8/31--9/3)

VMware 年度大会 Explore 2026 今天在拉斯维加斯 Venetian 会展中心开幕,会期四天。根据 Broadcom 官方披露与 VMware 博客的会前信息:

  • 规模:超过 400 场技术分会(breakout sessions),外加 Hands-on Labs 动手实验与认证课程;
  • 主旨演讲:开幕 keynote 为「Shaping the Future of Private AI Cloud and Agentic Innovation」(场次号 PLE1837LV,太平洋时间 8/31 下午 4:00),由 Broadcom 基础设施软件集团总裁 Ram Velaga 主讲,VCF 部门产品副总裁 Paul Turner 与 Tanzu 部门总经理 Purnima Padmanabhan 同台------私有 AI 云与智能体(Agentic)应用是本届大会的核心主线;全体会议仅对 Full Event Pass 持票者开放,先到先得,The Hub 与 Bellini 2103 设有分会场直播;
  • 认证激励:Full Event Pass 随附 VCAP 认证考试券,对考证人群是实实在在的补贴;
  • 全球巡演:拉斯维加斯主会后,Explore on Tour 将前往孟买(9/29--30)、新加坡(10/1--2)、法兰克福(10/13--14)、东京(10/20--21)、伦敦(11/18--19)、华盛顿(12/8),并于 2027 年 3 月 3--4 日在悉尼结束。

本刊将持续关注大会期间的 VCF(VMware Cloud Foundation)版本与产品公告,下期做集中盘点。

来源:​​Broadcom 投资者关系:VMware Explore 2026 新闻稿​​​ · ​​VMware Explore 2026 官网​

Proxmox VE 8 今日终止支持(EOL)

同样是 8 月 31 日,Proxmox VE 8 迎来官方生命周期的终点。这一代基于 Debian 12(Bookworm)的版本发布于 2023 年 6 月,是无数家庭实验室与中小企业的主力平台。根据 Proxmox 官方支持矩阵,VE 8 的支持止于 2026 年 8 月------也就是今天。仍在运行 8.x 的节点,Web 管理界面现在应该已经显示 EOL 提醒横幅。

升级路径并不复杂,但官方与社区都强调「先检查、再动手」:

  1. 先确认备份可用(PBS 或离线副本);
  2. 在每台 8.x 节点上运行 ​pve8to9​ 检查器,逐项解决阻碍升级的问题;
  3. 按官方升级文档逐台滚动升级到 VE 9(基于 Debian 13),集群场景先升备节点、迁移负载、再升主节点。

Virtualization Howto 的 Brandon Lee 在 8 月 19 日的指南中提醒:别把 EOL 当成立即宕机的倒计时,但也别再拖------EOL 之后不再有安全更新,被攻击的风险只会随时间扩大。

来源:​​Virtualization Howto 升级指南​​​ · ​​Proxmox VE 生命周期​

产品与版本动态

QEMU 11.1.1 / 11.0.4 / 10.0.13 三线齐发(8/26)

QEMU 在 8 月 26 日同步发布三个稳定分支的维护版本:11.1.1、11.0.4 与 10.0.13,都属于只修 bug 的补丁版本(point release),源码包已在 ​​qemu.org​​ 上架并附 GPG 签名。同一天三线齐发在 QEMU 发布史上并不常见,同时运行多个版本的发行版与云平台记得对照更新日志(changelog)评估是否需要跟进。

来源:​​QEMU 官方下载页​

Nutanix 发布 FY2026 Q4 财报:ARR 25.5 亿美元,同比 +16%(8/26)

Nutanix 公布截至 7 月 31 日的 2026 财年第四季度及全年财报:Q4 的 ARR(年度经常性收入)25.5 亿美元(同比 +16%),季度营收 7.571 亿美元(+16%),Non-GAAP 营业利润率 26.2%(同比提升 790 个基点),自由现金流 2.776 亿美元;全年新增客户超 3,000 家。CEO Rajiv Ramaswami 点名了与 AMD、联想、NetApp、NVIDIA 新签或深化的合作,AI 与外部存储支持是平台投入的重点。在 Broadcom 渠道政策持续收紧的背景下,Nutanix 这份财报是「VMware 替代」最直观的例子之一。

来源:​​Nutanix 投资者关系新闻稿​

回溯补录

  • Proxmox VE 9.2 首发官方 Arm64 支持(8/5):8 月初 Proxmox 宣布 PVE 正式支持 64 位 ARM 平台,基于 VE 9.2 交付,ARM 服务器与边缘设备自此进入官方支持范围。该公告本周仍在 r/Proxmox 置顶。
  • VirtualBox 7.2.16(8 月中旬):Oracle 发布 7.2 系列维护更新,修复多项客户机与网络协议栈问题。
  • VMware Workstation 26H1 / Fusion 26H1 GA:r/vmware 本周置顶公告显示两款桌面虚拟化产品 26H1 版本正式发布。

来源:​​Proxmox 新闻稿列表​​​ · ​​r/vmware 置顶公告​

社区热议

HN 头条:一条命令启动虚拟 iPhone(vphone-cli,406 分 / 111 评论)

本周 Hacker News 上最热门的虚拟化相关帖子是「Boot a Virtual iPhone via Apple's Virtualization.framework」:开源项目 vphone-cli 利用苹果在 PCC(Private Cloud Compute)/cloudOS 镜像中提供的 iOS 内核,配合 iOS 用户态与补丁,在 Apple Silicon Mac 上直接虚拟化启动一台「虚拟 iPhone」。HN 讨论区的技术共识是:这不是 Corellium 式的模拟器,而是真正的虚拟化------应用可以轻松分辨它与真机的差别。评论区也提醒:初始化时别选日本或欧盟区(虚拟机无法满足第三方应用商店的合规检查)。项目仓库已获 9.7k Star、1.3k Fork,主要语言为 Swift。

来源:​​Hacker News 讨论​​​ · ​​GitHub: Lakr233/vphone-cli​

Reddit 本周

  • r/Proxmox:置顶帖正是「Proxmox VE now available for 64-bit ARM (arm64)!」(551 票 / 119 评论),社区对 ARM 支持的热情超出预期,讨论集中在树莓派之外的 ARM 服务器形态与镜像获取方式;
  • r/vmware:VMSA-2026-0006 补丁讨论帖(88 票 / 148 评论)成为事实上的「补丁交流中心」,升级顺序、VCF 环境下的注意事项是主要话题;另有 100 GbE 网卡调优(ConnectX-6 Dx 只跑出 43 Gbit/s)与 CPU 超配比例(vCPU:pCPU)两个实操帖热度靠前。

来源:​​r/Proxmox 本周热榜​​​ · ​​r/vmware 本周热榜​

安全通告

VMSA-2026-0006 追踪:CVE-2026-59310 真实攻击时间线

7 月 29 日 Broadcom 发布 VMSA-2026-0006(8 月 19 日更新至 .2 版本),修复 ESX / vCenter / Workstation / Fusion 的五个bug。其中两个 vCenter bug的 CVSS 评分都高达 9.8(满分 10):

  • CVE-2026-59310:vCenter Syslog 服务存在目录穿越bug,攻击者无需登录就能远程执行代码;
  • CVE-2026-59309:VMware Directory Service 存在绕过登录认证的bug。

真实攻击已经出现:德国应急响应公司 QUIRSO 确认攻击始于 8 月 3 日------距离bug公开只有 5 天。截至其 8 月 10 日报告,已记录 361 个独立受害 IP,遍布 47 个国家,德国(55)、美国(41)、土耳其(38)、伊朗(26)、法国(25)约占一半。攻击过程是:利用目录穿越bug写入并执行任意代码 → 植入定时任务(cron)→ 部署开源的反向连接工具 reverse_ssh,建立出站命令控制(C2)通道,从而绕开只盯着入站流量的防护。Cloud Security Alliance 的分析指出,vCenter 是整个虚拟化环境的控制中心,一旦被攻破,所有受管主机、虚拟机与快照都会落入攻击者手中。

勒索软件跟进:The Hacker News 报道,部分攻击者在被攻破的 vCenter 上部署了 Babuk 衍生勒索软件(.babyk)。QUIRSO 以「中等置信度」将这次行动归因于中文语境的攻击者(依据脚本中的中文痕迹、工具复用、按东八区(UTC+8)时间活动等)。本刊提示:归因结论存在不确定性,而且 361 个受害 IP 不等于 361 家组织。

处置建议:这个 CVE 已被 CISA 列入「已知被利用bug」(KEV)目录。Broadcom 确认没有缓解措施(workaround),唯一有效的办法是升级到修复版本:vCenter 9.1.0.0300、9.0.2.0100 或 8.0 U3k/U2f。安全团队可重点排查:异常的定时任务、reverse_ssh 出站连接、Syslog 服务异常写入。

来源:​​Broadcom VMSA-2026-0006​​​ · ​​The Hacker News​​​ · ​​CSA 研究笔记​

工具与好文

  • vphone-cli:一条命令在 Apple Silicon 上虚拟化启动 iOS,本周最具话题性的开源项目(见社区热议);
  • ixui:尚在 pre-alpha 的 Incus Web UI------「Proxmox 的皮,ESXi 的骨」,React 手写组件、集群感知的实例树、SPICE 控制台已可用,适合尝鲜但不适合生产;
  • Virtualization Howto 的 PVE 8 EOL 指南:EOL 前检查清单与 pve8to9 使用要点;
  • LWN: multikernel 补丁系列:在一台裸机上同时运行多个 Linux 内核的提案登上 HN 热榜,为「内核级隔离 vs 虚拟化」的老话题添了新变量。

来源:​​GitHub: vphone-cli​​​ · ​​GitHub: ixui​​​ · ​​Virtualization Howto​

每周一数

47 ------ CVE-2026-59310 真实攻击波及的国家数量(截至 QUIRSO 8 月 10 日报告,受害 IP 361 个)。从漏洞补丁发布到被攻击者利用,只用了 5 天:给管理后台打补丁的时间窗口,正在缩短到以天为单位。

下期预告

VMware Explore 2026 会期公告盘点(VCF 版本动态、私有 AI 云新品)、Proxmox VE 9 升级反馈,以及更多社区一线声音。我们下期见。


关于本刊 :《虚拟化瞭望》(VirtWatch Weekly)是 ZSvirt 社区出品的虚拟化行业周刊,逢周日发布,覆盖全球虚拟化与云基础设施领域的产品动态、安全通告与社区讨论。本刊由 AI 集群辅助采编,所有事实均附来源链接;观点力求平衡,疏漏欢迎指正。访问 ​​zsvirt.io​​ 获取往期与视频版。

相关推荐
河北清兮网络科技1 小时前
直播APP开发怎么选?流媒体高端定制架构解析,避开模板与外包技术坑
小程序·架构·app·短剧·短剧app·广告联盟
凤山老林2 小时前
高可用分布式任务调度架构:Spring Boot 集成 PowerJob 实战指南
spring boot·分布式·架构
拒绝内耗。2 小时前
程序员学架构(一):一张图看懂 Java 后端架构:一个请求怎样从手机到数据库?
java·智能手机·架构
~木雨2 小时前
Java 并发编程架构全景:并发层的五域设计 —— 线程模型、线程池隔离、并发安全到问题治理(全体系汇总)
java·安全·架构·线程池·并发编程·高并发架构
绿算技术2 小时前
Solidigm联合绿算技术共同发布《面向 SOHO AI 推理的存储扩展方案》技术白皮书
人工智能·科技·算法·架构·spark
EDPJ3 小时前
(2026|IPI|我的论文投稿中,PSP 超轻量采样算法,轻量化架构探索/早融合+头压缩)LUMIN:面向工业异常检测的轻量级通用制造检测网络
算法·计算机视觉·架构·异常检测·采样算法
paopao_djshddhdj3 小时前
钉钉私有化部署与混合云部署全解析:适用企业、架构方案与选型指南
架构·钉钉
超级架构师3 小时前
连接企业系统,不等于把接口直接交给 Agent:LIMENORA 的集成边界
网络·人工智能·架构·ai编程
萧鼎3 小时前
2026新库实测:sbxloop 1.5.24 让 AI Agent 在 Docker 沙箱中安全自治,告别环境混乱
人工智能·python·开源·开发工具·ai agent