刊首语
第 001 期发布这天,正好赶上几件大事碰在一起:两周前(8 月 14 日),本刊出品方 ZSvirt 把核心 IaaS 引擎完整开源,本周又启动了面向创作者的 Storytellers 计划------先向读者交代这件「家事」;今天(8 月 31 日),VMware Explore 2026 在拉斯维加斯开幕,Broadcom 时代的 VMware 将继续围绕「私有 AI 云」做文章;同一天,Proxmox VE 8 正式终止支持,开源阵营里用户最多的一代版本走到了终点。商业巨头的年度大会与社区发行版的新旧交替,恰好都安排在同一周一。
过去两周,vCenter 的 CVE-2026-59310 从「刚打好的补丁」升级为一场波及 47 国的真实攻击,提醒我们:管理后台长期积累的安全问题,总会在最麻烦的时候集中爆发。社区里,一条命令就能启动虚拟 iPhone 的 vphone-cli 冲上 Hacker News 首页,虚拟化技术继续以轻巧的方式引起更多关注。
本周不追热点,只整理经过核实的事实与来源。以下是正文。
本期焦点
ZSvirt 核心 IaaS 引擎正式开源(GPL-3.0)
8 月 14 日,ZSvirt 将主仓库的完整源码发布到 GitHub(ZSvirt/zsvirt),以 GPL-3.0 协议开源。这是一套「核心 IaaS 引擎与云基础设施底座」:仓库包含 compute、storage、network、identity、image、console、portal 等完整模块,主要语言为 Java(78.2%)与 Groovy(19.4%),仓库话题标签覆盖 KVM、Proxmox、VMware/vSphere 等------定位直接对标主流虚拟化管理软件栈。
开源两周多,仓库已收获 1.5k Star、290 Fork、103 Watch。目前还没有正式 Release,处于「代码全量公开、版本发布待启动」的阶段,适合想第一时间跟进架构与源码的读者订阅 Watch。

配合开源,社区运营方面同时启动了 「ZSvirt Storytellers --- Phase 1: YouTube Challenge」 (8 月 28 日发布于 GitHub Discussion #8):录制一条 ZSvirt 主题的 YouTube 视频,按播放量分档奖励------≥500 播放 100、≥1,000 播放 150、≥2,000 播放 200,每个地区的第一位创作者另有 +20 加成;名额限 20 人,9 月 28 日截止投稿、9 月 30 日结算。基础要求是完整展示「从 ISO 安装到仪表盘跑起来」,可选的进阶方向有三个:与 Proxmox/VMware 对比、从 VMware/Proxmox 迁移现有虚拟机、快照创建-破坏-恢复演练。一人一条,刷量取消资格。感兴趣的读者可以直接到 Discussion #8 报名。

来源:GitHub: ZSvirt/zsvirt · Discussion #8: ZSvirt Storytellers --- Phase 1: YouTube Challenge
VMware Explore 2026 今日拉斯维加斯开幕(8/31--9/3)
VMware 年度大会 Explore 2026 今天在拉斯维加斯 Venetian 会展中心开幕,会期四天。根据 Broadcom 官方披露与 VMware 博客的会前信息:
- 规模:超过 400 场技术分会(breakout sessions),外加 Hands-on Labs 动手实验与认证课程;
- 主旨演讲:开幕 keynote 为「Shaping the Future of Private AI Cloud and Agentic Innovation」(场次号 PLE1837LV,太平洋时间 8/31 下午 4:00),由 Broadcom 基础设施软件集团总裁 Ram Velaga 主讲,VCF 部门产品副总裁 Paul Turner 与 Tanzu 部门总经理 Purnima Padmanabhan 同台------私有 AI 云与智能体(Agentic)应用是本届大会的核心主线;全体会议仅对 Full Event Pass 持票者开放,先到先得,The Hub 与 Bellini 2103 设有分会场直播;
- 认证激励:Full Event Pass 随附 VCAP 认证考试券,对考证人群是实实在在的补贴;
- 全球巡演:拉斯维加斯主会后,Explore on Tour 将前往孟买(9/29--30)、新加坡(10/1--2)、法兰克福(10/13--14)、东京(10/20--21)、伦敦(11/18--19)、华盛顿(12/8),并于 2027 年 3 月 3--4 日在悉尼结束。
本刊将持续关注大会期间的 VCF(VMware Cloud Foundation)版本与产品公告,下期做集中盘点。

来源:Broadcom 投资者关系:VMware Explore 2026 新闻稿 · VMware Explore 2026 官网
Proxmox VE 8 今日终止支持(EOL)
同样是 8 月 31 日,Proxmox VE 8 迎来官方生命周期的终点。这一代基于 Debian 12(Bookworm)的版本发布于 2023 年 6 月,是无数家庭实验室与中小企业的主力平台。根据 Proxmox 官方支持矩阵,VE 8 的支持止于 2026 年 8 月------也就是今天。仍在运行 8.x 的节点,Web 管理界面现在应该已经显示 EOL 提醒横幅。
升级路径并不复杂,但官方与社区都强调「先检查、再动手」:
- 先确认备份可用(PBS 或离线副本);
- 在每台 8.x 节点上运行
pve8to9检查器,逐项解决阻碍升级的问题; - 按官方升级文档逐台滚动升级到 VE 9(基于 Debian 13),集群场景先升备节点、迁移负载、再升主节点。
Virtualization Howto 的 Brandon Lee 在 8 月 19 日的指南中提醒:别把 EOL 当成立即宕机的倒计时,但也别再拖------EOL 之后不再有安全更新,被攻击的风险只会随时间扩大。

来源:Virtualization Howto 升级指南 · Proxmox VE 生命周期
产品与版本动态
QEMU 11.1.1 / 11.0.4 / 10.0.13 三线齐发(8/26)
QEMU 在 8 月 26 日同步发布三个稳定分支的维护版本:11.1.1、11.0.4 与 10.0.13,都属于只修 bug 的补丁版本(point release),源码包已在 qemu.org 上架并附 GPG 签名。同一天三线齐发在 QEMU 发布史上并不常见,同时运行多个版本的发行版与云平台记得对照更新日志(changelog)评估是否需要跟进。

来源:QEMU 官方下载页
Nutanix 发布 FY2026 Q4 财报:ARR 25.5 亿美元,同比 +16%(8/26)
Nutanix 公布截至 7 月 31 日的 2026 财年第四季度及全年财报:Q4 的 ARR(年度经常性收入)25.5 亿美元(同比 +16%),季度营收 7.571 亿美元(+16%),Non-GAAP 营业利润率 26.2%(同比提升 790 个基点),自由现金流 2.776 亿美元;全年新增客户超 3,000 家。CEO Rajiv Ramaswami 点名了与 AMD、联想、NetApp、NVIDIA 新签或深化的合作,AI 与外部存储支持是平台投入的重点。在 Broadcom 渠道政策持续收紧的背景下,Nutanix 这份财报是「VMware 替代」最直观的例子之一。

来源:Nutanix 投资者关系新闻稿
回溯补录
- Proxmox VE 9.2 首发官方 Arm64 支持(8/5):8 月初 Proxmox 宣布 PVE 正式支持 64 位 ARM 平台,基于 VE 9.2 交付,ARM 服务器与边缘设备自此进入官方支持范围。该公告本周仍在 r/Proxmox 置顶。
- VirtualBox 7.2.16(8 月中旬):Oracle 发布 7.2 系列维护更新,修复多项客户机与网络协议栈问题。
- VMware Workstation 26H1 / Fusion 26H1 GA:r/vmware 本周置顶公告显示两款桌面虚拟化产品 26H1 版本正式发布。
来源:Proxmox 新闻稿列表 · r/vmware 置顶公告
社区热议
HN 头条:一条命令启动虚拟 iPhone(vphone-cli,406 分 / 111 评论)
本周 Hacker News 上最热门的虚拟化相关帖子是「Boot a Virtual iPhone via Apple's Virtualization.framework」:开源项目 vphone-cli 利用苹果在 PCC(Private Cloud Compute)/cloudOS 镜像中提供的 iOS 内核,配合 iOS 用户态与补丁,在 Apple Silicon Mac 上直接虚拟化启动一台「虚拟 iPhone」。HN 讨论区的技术共识是:这不是 Corellium 式的模拟器,而是真正的虚拟化------应用可以轻松分辨它与真机的差别。评论区也提醒:初始化时别选日本或欧盟区(虚拟机无法满足第三方应用商店的合规检查)。项目仓库已获 9.7k Star、1.3k Fork,主要语言为 Swift。

来源:Hacker News 讨论 · GitHub: Lakr233/vphone-cli
Reddit 本周
- r/Proxmox:置顶帖正是「Proxmox VE now available for 64-bit ARM (arm64)!」(551 票 / 119 评论),社区对 ARM 支持的热情超出预期,讨论集中在树莓派之外的 ARM 服务器形态与镜像获取方式;
- r/vmware:VMSA-2026-0006 补丁讨论帖(88 票 / 148 评论)成为事实上的「补丁交流中心」,升级顺序、VCF 环境下的注意事项是主要话题;另有 100 GbE 网卡调优(ConnectX-6 Dx 只跑出 43 Gbit/s)与 CPU 超配比例(vCPU:pCPU)两个实操帖热度靠前。

来源:r/Proxmox 本周热榜 · r/vmware 本周热榜
安全通告
VMSA-2026-0006 追踪:CVE-2026-59310 真实攻击时间线
7 月 29 日 Broadcom 发布 VMSA-2026-0006(8 月 19 日更新至 .2 版本),修复 ESX / vCenter / Workstation / Fusion 的五个bug。其中两个 vCenter bug的 CVSS 评分都高达 9.8(满分 10):
- CVE-2026-59310:vCenter Syslog 服务存在目录穿越bug,攻击者无需登录就能远程执行代码;
- CVE-2026-59309:VMware Directory Service 存在绕过登录认证的bug。
真实攻击已经出现:德国应急响应公司 QUIRSO 确认攻击始于 8 月 3 日------距离bug公开只有 5 天。截至其 8 月 10 日报告,已记录 361 个独立受害 IP,遍布 47 个国家,德国(55)、美国(41)、土耳其(38)、伊朗(26)、法国(25)约占一半。攻击过程是:利用目录穿越bug写入并执行任意代码 → 植入定时任务(cron)→ 部署开源的反向连接工具 reverse_ssh,建立出站命令控制(C2)通道,从而绕开只盯着入站流量的防护。Cloud Security Alliance 的分析指出,vCenter 是整个虚拟化环境的控制中心,一旦被攻破,所有受管主机、虚拟机与快照都会落入攻击者手中。
勒索软件跟进:The Hacker News 报道,部分攻击者在被攻破的 vCenter 上部署了 Babuk 衍生勒索软件(.babyk)。QUIRSO 以「中等置信度」将这次行动归因于中文语境的攻击者(依据脚本中的中文痕迹、工具复用、按东八区(UTC+8)时间活动等)。本刊提示:归因结论存在不确定性,而且 361 个受害 IP 不等于 361 家组织。
处置建议:这个 CVE 已被 CISA 列入「已知被利用bug」(KEV)目录。Broadcom 确认没有缓解措施(workaround),唯一有效的办法是升级到修复版本:vCenter 9.1.0.0300、9.0.2.0100 或 8.0 U3k/U2f。安全团队可重点排查:异常的定时任务、reverse_ssh 出站连接、Syslog 服务异常写入。


来源:Broadcom VMSA-2026-0006 · The Hacker News · CSA 研究笔记
工具与好文
- vphone-cli:一条命令在 Apple Silicon 上虚拟化启动 iOS,本周最具话题性的开源项目(见社区热议);
- ixui:尚在 pre-alpha 的 Incus Web UI------「Proxmox 的皮,ESXi 的骨」,React 手写组件、集群感知的实例树、SPICE 控制台已可用,适合尝鲜但不适合生产;
- Virtualization Howto 的 PVE 8 EOL 指南:EOL 前检查清单与 pve8to9 使用要点;
- LWN: multikernel 补丁系列:在一台裸机上同时运行多个 Linux 内核的提案登上 HN 热榜,为「内核级隔离 vs 虚拟化」的老话题添了新变量。
来源:GitHub: vphone-cli · GitHub: ixui · Virtualization Howto
每周一数
47 ------ CVE-2026-59310 真实攻击波及的国家数量(截至 QUIRSO 8 月 10 日报告,受害 IP 361 个)。从漏洞补丁发布到被攻击者利用,只用了 5 天:给管理后台打补丁的时间窗口,正在缩短到以天为单位。
下期预告
VMware Explore 2026 会期公告盘点(VCF 版本动态、私有 AI 云新品)、Proxmox VE 9 升级反馈,以及更多社区一线声音。我们下期见。
关于本刊 :《虚拟化瞭望》(VirtWatch Weekly)是 ZSvirt 社区出品的虚拟化行业周刊,逢周日发布,覆盖全球虚拟化与云基础设施领域的产品动态、安全通告与社区讨论。本刊由 AI 集群辅助采编,所有事实均附来源链接;观点力求平衡,疏漏欢迎指正。访问 zsvirt.io 获取往期与视频版。