# VirtWatch Weekly Issue 001: ZSvirt 核心 IaaS 引擎开源，VMware Explore 2026 开幕，Proxmox VE 8 正式 EOL

> 第 001 期：ZSvirt 核心 IaaS 引擎以 GPL-3.0 开源并启动 Storytellers YouTube Challenge；VMware Explore 2026 今日拉斯维加斯开幕；Proxmox VE 8 正式终止支持；vCenter CVE-2026-59310 遭真实攻击波及 47 国；QEMU 三线维护版与 Nutanix 财报。

- 发布时间: 2026-08-31
- 更新时间: 2026-08-31
- 作者: [虚拟化瞭望编辑部](https://github.com/ZSvirt)
- 分类: VirtWatch Weekly
- 标签: 虚拟化, ZSvirt, VMware, Proxmox, QEMU, 安全通告, 周刊, 虚拟化周刊, ZSvirt 开源, Storytellers, VMware Explore 2026, Proxmox VE 8 EOL, CVE-2026-59310, vCenter, QEMU 11.1.1, Nutanix

2026 年 8 月 31 日 · 周刊 · 覆盖窗口：8/26–8/31（含 8 月内回溯补录）

## 刊首语

第 001 期发布这天，正好赶上几件大事碰在一起：两周前（8 月 14 日），本刊出品方 ZSvirt 把核心 IaaS 引擎完整开源，本周又启动了面向创作者的 Storytellers 计划——先向读者交代这件「家事」；今天（8 月 31 日），VMware Explore 2026 在拉斯维加斯开幕，Broadcom 时代的 VMware 将继续围绕「私有 AI 云」做文章；同一天，Proxmox VE 8 正式终止支持，开源阵营里用户最多的一代版本走到了终点。商业巨头的年度大会与社区发行版的新旧交替，恰好都安排在同一周一。

过去两周，vCenter 的 CVE-2026-59310 从「刚打好的补丁」升级为一场波及 47 国的真实攻击，提醒我们：管理后台长期积累的安全问题，总会在最麻烦的时候集中爆发。社区里，一条命令就能启动虚拟 iPhone 的 vphone-cli 冲上 Hacker News 首页，虚拟化技术继续以轻巧的方式引起更多关注。

本周不追热点，只整理经过核实的事实与来源。以下是正文。

## 本期焦点

### ZSvirt 核心 IaaS 引擎正式开源（GPL-3.0）

8 月 14 日，ZSvirt 将主仓库的完整源码发布到 GitHub（`ZSvirt/zsvirt`），以 GPL-3.0 协议开源。这是一套「核心 IaaS 引擎与云基础设施底座」：仓库包含 compute、storage、network、identity、image、console、portal 等完整模块，主要语言为 Java（78.2%）与 Groovy（19.4%），仓库话题标签覆盖 KVM、Proxmox、VMware/vSphere 等——定位直接对标主流虚拟化管理软件栈。

开源两周多，仓库已收获 **1.5k Star、290 Fork、103 Watch**。目前还没有正式 Release，处于「代码全量公开、版本发布待启动」的阶段，适合想第一时间跟进架构与源码的读者订阅 Watch。

[图片可在规范 HTML 页面中查看: GitHub: ZSvirt/zsvirt 仓库主页](https://zsvirt.io/zh/blog/virtwatch-weekly-issue-001/)

配合开源，社区运营方面同时启动了 **「ZSvirt Storytellers — Phase 1: YouTube Challenge」**（8 月 28 日发布于 GitHub Discussion [#8](https://github.com/ZSvirt/zsvirt/discussions/8)）：录制一条 ZSvirt 主题的 YouTube 视频，按播放量分档奖励——≥500 播放 $100、≥1,000 播放 $150、≥2,000 播放 $200，每个地区的第一位创作者另有 +$20 加成；名额限 20 人，9 月 28 日截止投稿、9 月 30 日结算。基础要求是完整展示「从 ISO 安装到仪表盘跑起来」，可选的进阶方向有三个：与 Proxmox/VMware 对比、从 VMware/Proxmox 迁移现有虚拟机、快照创建-破坏-恢复演练。一人一条，刷量取消资格。感兴趣的读者可以直接到 Discussion #8 报名。

[图片可在规范 HTML 页面中查看: ZSvirt Storytellers YouTube Challenge 活动详情](https://zsvirt.io/zh/blog/virtwatch-weekly-issue-001/)

来源：[GitHub: ZSvirt/zsvirt](https://github.com/ZSvirt/zsvirt) · [Discussion #8: ZSvirt Storytellers — Phase 1: YouTube Challenge](https://github.com/ZSvirt/zsvirt/discussions/8)

### VMware Explore 2026 今日拉斯维加斯开幕（8/31–9/3）

VMware 年度大会 Explore 2026 今天在拉斯维加斯 Venetian 会展中心开幕，会期四天。根据 Broadcom 官方披露与 VMware 博客的会前信息：

- **规模**：超过 400 场技术分会（breakout sessions），外加 Hands-on Labs 动手实验与认证课程；
- **主旨演讲**：开幕 keynote 为「Shaping the Future of Private AI Cloud and Agentic Innovation」（场次号 PLE1837LV，太平洋时间 8/31 下午 4:00），由 Broadcom 基础设施软件集团总裁 Ram Velaga 主讲，VCF 部门产品副总裁 Paul Turner 与 Tanzu 部门总经理 Purnima Padmanabhan 同台——私有 AI 云与智能体（Agentic）应用是本届大会的核心主线；全体会议仅对 Full Event Pass 持票者开放，先到先得，The Hub 与 Bellini 2103 设有分会场直播；
- **认证激励**：Full Event Pass 随附 VCAP 认证考试券，对考证人群是实实在在的补贴；
- **全球巡演**：拉斯维加斯主会后，Explore on Tour 将前往孟买（9/29–30）、新加坡（10/1–2）、法兰克福（10/13–14）、东京（10/20–21）、伦敦（11/18–19）、华盛顿（12/8），并于 2027 年 3 月 3–4 日在悉尼结束。

本刊将持续关注大会期间的 VCF（VMware Cloud Foundation）版本与产品公告，下期做集中盘点。

[图片可在规范 HTML 页面中查看: Broadcom 官方新闻稿：VMware Explore 2026](https://zsvirt.io/zh/blog/virtwatch-weekly-issue-001/)

来源：[Broadcom 投资者关系：VMware Explore 2026 新闻稿](https://investors.broadcom.com/news-releases/news-release-details/vmware-explore-2026-brings-technical-sessions-labs-and-certs-it) · [VMware Explore 2026 官网](https://www.vmware.com/explore)

### Proxmox VE 8 今日终止支持（EOL）

同样是 8 月 31 日，Proxmox VE 8 迎来官方生命周期的终点。这一代基于 Debian 12（Bookworm）的版本发布于 2023 年 6 月，是无数家庭实验室与中小企业的主力平台。根据 Proxmox 官方支持矩阵，VE 8 的支持止于 2026 年 8 月——也就是今天。仍在运行 8.x 的节点，Web 管理界面现在应该已经显示 EOL 提醒横幅。

升级路径并不复杂，但官方与社区都强调「先检查、再动手」：

1. 先确认备份可用（PBS 或离线副本）；
2. 在每台 8.x 节点上运行 `pve8to9` 检查器，逐项解决阻碍升级的问题；
3. 按官方升级文档逐台滚动升级到 VE 9（基于 Debian 13），集群场景先升备节点、迁移负载、再升主节点。

Virtualization Howto 的 Brandon Lee 在 8 月 19 日的指南中提醒：别把 EOL 当成立即宕机的倒计时，但也别再拖——EOL 之后不再有安全更新，被攻击的风险只会随时间扩大。

[图片可在规范 HTML 页面中查看: Virtualization Howto：PVE 8 EOL 前该做什么](https://zsvirt.io/zh/blog/virtwatch-weekly-issue-001/)

来源：[Virtualization Howto 升级指南](https://www.virtualizationhowto.com/2026/08/still-running-proxmox-ve-8-heres-what-you-need-to-do-before-end-of-life/) · [Proxmox VE 生命周期](https://pve.proxmox.com/wiki/FAQ)

## 产品与版本动态

### QEMU 11.1.1 / 11.0.4 / 10.0.13 三线齐发（8/26）

QEMU 在 8 月 26 日同步发布三个稳定分支的维护版本：11.1.1、11.0.4 与 10.0.13，都属于只修 bug 的补丁版本（point release），源码包已在 qemu.org 上架并附 GPG 签名。同一天三线齐发在 QEMU 发布史上并不常见，同时运行多个版本的发行版与云平台记得对照更新日志（changelog）评估是否需要跟进。

[图片可在规范 HTML 页面中查看: QEMU 官网下载页](https://zsvirt.io/zh/blog/virtwatch-weekly-issue-001/)

来源：[QEMU 官方下载页](https://www.qemu.org/download/)

### Nutanix 发布 FY2026 Q4 财报：ARR 25.5 亿美元，同比 +16%（8/26）

Nutanix 公布截至 7 月 31 日的 2026 财年第四季度及全年财报：Q4 的 ARR（年度经常性收入）25.5 亿美元（同比 +16%），季度营收 7.571 亿美元（+16%），Non-GAAP 营业利润率 26.2%（同比提升 790 个基点），自由现金流 2.776 亿美元；全年新增客户超 3,000 家。CEO Rajiv Ramaswami 点名了与 AMD、联想、NetApp、NVIDIA 新签或深化的合作，AI 与外部存储支持是平台投入的重点。在 Broadcom 渠道政策持续收紧的背景下，Nutanix 这份财报是「VMware 替代」最直观的例子之一。

[图片可在规范 HTML 页面中查看: Nutanix FY26 Q4 财报新闻稿](https://zsvirt.io/zh/blog/virtwatch-weekly-issue-001/)

来源：[Nutanix 投资者关系新闻稿](https://ir.nutanix.com/news-releases/news-release-details/nutanix-reports-fourth-quarter-and-fiscal-2026-financial-results/)

### 回溯补录

- **Proxmox VE 9.2 首发官方 Arm64 支持（8/5）**：8 月初 Proxmox 宣布 PVE 正式支持 64 位 ARM 平台，基于 VE 9.2 交付，ARM 服务器与边缘设备自此进入官方支持范围。该公告本周仍在 r/Proxmox 置顶。
- **VirtualBox 7.2.16（8 月中旬）**：Oracle 发布 7.2 系列维护更新，修复多项客户机与网络协议栈问题。
- **VMware Workstation 26H1 / Fusion 26H1 GA**：r/vmware 本周置顶公告显示两款桌面虚拟化产品 26H1 版本正式发布。

来源：[Proxmox 新闻稿列表](https://www.proxmox.com/en/about/company-details/press-releases) · [r/vmware 置顶公告](https://www.reddit.com/r/vmware/top/?t=week)

## 社区热议

### HN 头条：一条命令启动虚拟 iPhone（vphone-cli，406 分 / 111 评论）

本周 Hacker News 上最热门的虚拟化相关帖子是「Boot a Virtual iPhone via Apple's Virtualization.framework」：开源项目 vphone-cli 利用苹果在 PCC（Private Cloud Compute）/cloudOS 镜像中提供的 iOS 内核，配合 iOS 用户态与补丁，在 Apple Silicon Mac 上直接虚拟化启动一台「虚拟 iPhone」。HN 讨论区的技术共识是：这不是 Corellium 式的模拟器，而是真正的虚拟化——应用可以轻松分辨它与真机的差别。评论区也提醒：初始化时别选日本或欧盟区（虚拟机无法满足第三方应用商店的合规检查）。项目仓库已获 9.7k Star、1.3k Fork，主要语言为 Swift。

[图片可在规范 HTML 页面中查看: HN 讨论页](https://zsvirt.io/zh/blog/virtwatch-weekly-issue-001/)

来源：[Hacker News 讨论](https://news.ycombinator.com/item?id=49485267) · [GitHub: Lakr233/vphone-cli](https://github.com/Lakr233/vphone-cli)

### Reddit 本周

- **r/Proxmox**：置顶帖正是「Proxmox VE now available for 64-bit ARM (arm64)!」（551 票 / 119 评论），社区对 ARM 支持的热情超出预期，讨论集中在树莓派之外的 ARM 服务器形态与镜像获取方式；
- **r/vmware**：VMSA-2026-0006 补丁讨论帖（88 票 / 148 评论）成为事实上的「补丁交流中心」，升级顺序、VCF 环境下的注意事项是主要话题；另有 100 GbE 网卡调优（ConnectX-6 Dx 只跑出 43 Gbit/s）与 CPU 超配比例（vCPU:pCPU）两个实操帖热度靠前。

[图片可在规范 HTML 页面中查看: r/Proxmox 本周热榜](https://zsvirt.io/zh/blog/virtwatch-weekly-issue-001/)

来源：[r/Proxmox 本周热榜](https://www.reddit.com/r/Proxmox/top/?t=week) · [r/vmware 本周热榜](https://www.reddit.com/r/vmware/top/?t=week)

## 安全通告

### VMSA-2026-0006 追踪：CVE-2026-59310 真实攻击时间线

7 月 29 日 Broadcom 发布 VMSA-2026-0006（8 月 19 日更新至 .2 版本），修复 ESX / vCenter / Workstation / Fusion 的五个漏洞。其中两个 vCenter 漏洞的 CVSS 评分都高达 9.8（满分 10）：

- **CVE-2026-59310**：vCenter Syslog 服务存在目录穿越漏洞，攻击者无需登录就能远程执行代码；
- **CVE-2026-59309**：VMware Directory Service 存在绕过登录认证的漏洞。

**真实攻击已经出现**：德国应急响应公司 QUIRSO 确认攻击始于 8 月 3 日——距离漏洞公开只有 5 天。截至其 8 月 10 日报告，已记录 361 个独立受害 IP，遍布 47 个国家，德国（55）、美国（41）、土耳其（38）、伊朗（26）、法国（25）约占一半。攻击过程是：利用目录穿越漏洞写入并执行任意代码 → 植入定时任务（cron）→ 部署开源的反向连接后门工具 reverse_ssh，建立出站命令控制（C2）通道，从而绕开只盯着入站流量的防护。Cloud Security Alliance 的分析指出，vCenter 是整个虚拟化环境的控制中心，一旦被攻破，所有受管主机、虚拟机与快照都会落入攻击者手中。

**勒索软件跟进**：The Hacker News 报道，部分攻击者在被攻破的 vCenter 上部署了 Babuk 衍生勒索软件（.babyk）。QUIRSO 以「中等置信度」将这次行动归因于中文语境的攻击者（依据脚本中的中文痕迹、工具复用、按东八区（UTC+8）时间活动等）。本刊提示：归因结论存在不确定性，而且 361 个受害 IP 不等于 361 家组织。

**处置建议**：这个 CVE 已被 CISA 列入「已知被利用漏洞」（KEV）目录。Broadcom 确认没有缓解措施（workaround），唯一有效的办法是升级到修复版本：vCenter 9.1.0.0300、9.0.2.0100 或 8.0 U3k/U2f。安全团队可重点排查：异常的定时任务、reverse_ssh 出站连接、Syslog 服务异常写入。

[图片可在规范 HTML 页面中查看: Broadcom VMSA-2026-0006 公告](https://zsvirt.io/zh/blog/virtwatch-weekly-issue-001/)

[图片可在规范 HTML 页面中查看: The Hacker News 报道](https://zsvirt.io/zh/blog/virtwatch-weekly-issue-001/)

来源：[Broadcom VMSA-2026-0006](https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38017) · [The Hacker News](https://thehackernews.com/2026/08/suspected-china-nexus-actor-exploits.html) · [CSA 研究笔记](https://labs.cloudsecurityalliance.org/research/csa-research-note-vmware-vcenter-cve-2026-59310-exploitation/)

## 工具与好文

- **vphone-cli**：一条命令在 Apple Silicon 上虚拟化启动 iOS，本周最具话题性的开源项目（见社区热议）；
- **ixui**：尚在 pre-alpha 的 Incus Web UI——「Proxmox 的皮，ESXi 的骨」，React 手写组件、集群感知的实例树、SPICE 控制台已可用，适合尝鲜但不适合生产；
- **Virtualization Howto 的 PVE 8 EOL 指南**：EOL 前检查清单与 pve8to9 使用要点；
- **LWN: multikernel 补丁系列**：在一台裸机上同时运行多个 Linux 内核的提案登上 HN 热榜，为「内核级隔离 vs 虚拟化」的老话题添了新变量。

来源：[GitHub: vphone-cli](https://github.com/Lakr233/vphone-cli) · [GitHub: ixui](https://github.com/xlmnxp/ixui) · [Virtualization Howto](https://www.virtualizationhowto.com/2026/08/still-running-proxmox-ve-8-heres-what-you-need-to-do-before-end-of-life/)

## 每周一数

**47** —— CVE-2026-59310 真实攻击波及的国家数量（截至 QUIRSO 8 月 10 日报告，受害 IP 361 个）。从漏洞补丁发布到被攻击者利用，只用了 5 天：给管理后台打补丁的时间窗口，正在缩短到以天为单位。

## 下期预告

VMware Explore 2026 会期公告盘点（VCF 版本动态、私有 AI 云新品）、Proxmox VE 9 升级反馈，以及更多社区一线声音。我们下期见。

---

**关于本刊**：《虚拟化瞭望》（VirtWatch Weekly）是 ZSvirt 社区出品的虚拟化行业周刊，逢周日发布，覆盖全球虚拟化与云基础设施领域的产品动态、安全通告与社区讨论。本刊由 AI 集群辅助采编，所有事实均附来源链接；观点力求平衡，疏漏欢迎指正。访问 [zsvirt.io](https://zsvirt.io) 获取往期与视频版。

## 官方链接


- [规范 HTML 页面](https://zsvirt.io/zh/blog/virtwatch-weekly-issue-001/)
- [在 GitHub 讨论](https://github.com/ZSvirt/zsvirt/discussions)
