2026 年 9 月 14 日 · 双周刊 · 覆盖窗口:9/1–9/13

刊首语

各位读者好,欢迎翻开《虚拟化观察》第 002 期。

过去的两周堪称本季度虚拟化领域密度最高的十四天:VMware Explore 2026 于 8 月 31 日在拉斯维加斯开幕、9 月 3 日落幕,博通把「私有 AI 云」正式推到了私有云叙事的最前排;同一周,Proxmox 接连官宣 24/7 企业支持与北美子公司、拿下 Omnissa Horizon 认证,开源阵营的商业化步伐明显加快;而安全侧则略显沉重——Workstation/Fusion 曝出 CVSS 9.3 的虚拟机逃逸漏洞,微软 9 月补丁日更是以 974 个漏洞修复创下历史纪录,Hyper-V 单组件就占了五个。

当 AI 负载成为各家路线图的中心词,hypervisor 的竞争维度正在从「跑虚拟机」转向「跑好 GPU 上的模型」。我们开始吧。

本期焦点:VMware Explore 2026——AI Factory 登场,vSphere 9.1 拿到 NVIDIA 认证

VMware Explore 2026 于 8 月 31 日至 9 月 3 日在拉斯维加斯威尼斯人会展中心举行(VMware 官网活动页)。本期窗口恰好覆盖了大会全部官方发布,其中分量最重的是 VMware AI FactoryvSphere 9.1 的 NVIDIA 认证VMware 官方博客,2026-09-03)。

VMware 官方博客:Explore 2026 发布 VMware AI Factory

要点梳理:

  • VMware AI Factory:定位为「VMware Private AI Cloud」的软件定义底座,目标是把从裸金属服务器部署到第一个 AI 模型上线的时间「从数周压缩到数小时」,覆盖硬件供给、软件栈启用与全生命周期管理。
  • 生态与硬件:与 Dell PowerEdge 认证服务器及 Cisco、联想、Supermicro 等 VCF AI ReadyNodes 配合;与 AMD 合作提供 Instinct GPU + 开放 ROCm 软件栈的零接触供给;另宣布与 MetalSoft 合作,把异构裸金属自动化直接集成进 VCF 管理控制台。
  • 模型运行时:以 vLLM 为默认模型运行时,支持 150 余个开源模型;官方点名已在 VCF 上完成测试的模型包括 NVIDIA Nemotron 3、Google Gemma 4、NEC cotomi、阿里 Qwen3.8-27B、智谱 GLM 5.2。
  • NVIDIA 认证:NVIDIA 新近推出 NVIDIA-Certified Hypervisors 计划,vSphere 9.1(及后续所有 vSphere 9 版本)首批通过认证,官方口径为 AI/HPC 负载在 VCF 上可达到「接近裸金属」的性能。
  • Private AI 服务生态扩员:Appian、ClearML、Eve Security、Solo.io、TrueFoundry 五家加入。

编辑点评:今年的 Explore 几乎不谈「虚拟化」本身,全部火力对准 Agentic AI 时代的私有云。博通的逻辑很直白——GPU 昂贵、Token 成本失控、数据不出域,这三件事都是私有云的老本行。对企业用户而言,真正需要评估的不是 AI Factory 的概念,而是现有 VCF 环境升级到 9.1 之后的 GPU 供给链条是否顺畅。

产品与版本动态

VMware Cloud Foundation 9.1.1 正式 GA(9 月 3 日)

配合 Explore 2026,博通宣布 VCF 9.1.1 正式发布官方博客),这是 VCF 9.1(5 月发布)的第一个维护版本,要点包括:

  • 多租户模型共享:AI 模型可在租户/业务部门间安全共享,训练数据与访问控制保持租户级隔离,降低重复部署成本;
  • AI Assistant for VCF:AI 辅助诊断(如 ESX CPU/内存争用、vMotion 批量报错定位)与管理包构建;
  • vSAN Object Storage(技术预览)与累积安全修复。

VCF 9.1.1 GA 公告

需要注意升级顺序约束:William Lam 在其博客(9 月 10 日发布的解读)中提醒,Fleet LCM 必须先于其他组件升级到 9.1.1,VCFMS 需先于 Identity Broker 与 Salt Master/RaaS 升级,VCF Automation 需先于 VCD Migrator 升级(相关预检已内置在版本中)。

VMware Workstation / Fusion 26H1u1(9 月 3 日)

桌面虚拟化产品线发布 26H1u1,核心是为 VMSA-2026-0007 的两个漏洞提供修复(详见「安全通告」),同时引入自动化 Secure Boot 平台密钥(PK)修复能力,应对微软 Secure Boot 证书到期问题(Fusion 26H1u1 发行说明,Broadcom TechDocs)。

Proxmox:一周两官宣——24/7 支持与北美子公司(9 月 2 日)、Omnissa 认证(9 月 4 日)

Proxmox 官网新闻稿列表

9 月 2 日,Proxmox Server Solutions 宣布(官方新闻稿):

  • 企业支持扩展为 24/7 全天候,2026 年 10 月 19 日生效,覆盖 PVE、PBS 与 PDM 三条产品线;Premium 档首日即含 24/7(不限工单、严重问题 2 小时响应),Standard 档将于 2026 年第四季度开放,Basic 档 SLA 不变但全球团队跨时区轮班将缩短实际响应时间;
  • 成立 Proxmox North America Inc.,总部位于加拿大安大略省金斯顿,由 Bill Hughes 出任 CEO,负责北美各时区的销售、合同与工作时段技术支持;
  • 官方同期披露的运营数据:全球活跃 PVE 服务器超 230 万台、付费支持企业客户超 6 万家、集成伙伴约 3000 家。

9 月 4 日,Proxmox 再宣布(官方新闻稿Proxmox VE 正式通过 Omnissa Horizon Ready Hypervisor 认证:以 Manual Provisioning Mode 与 Omnissa Horizon 互认,企业可在现有 PVE 基础设施上集中交付虚拟桌面与应用;同时 PVE 作为认证第三方 hypervisor 列入 NVIDIA vGPU 支持名单。已验证配置见 Omnissa 互操作矩阵

Proxmox VE 获 Omnissa Horizon Ready 认证

编辑点评:从 8 月 5 日的 Arm64 官方支持,到本期的 24/7 支持与 VDI 生态认证,Proxmox 在博通授权策略挤压下的「接盘」动作越来越体系化——先接住迁移,再接住服务,现在连 VDI 桌面云也接住了。

Nutanix 两周两入 Gartner 魔力象限(9 月 8 日 / 9 月 10 日)

Nutanix 新闻中心显示(官方 Newsroom):9 月 10 日获评 2026 Gartner 分布式混合基础设施魔力象限「领导者」(执行能力与愿景完整性双维度);9 月 8 日连续第二年入选 Gartner 容器管理魔力象限(官方博客标题定位为「挑战者」象限)。

Nutanix 新闻中心 Press Releases 列表

KubeVirt v1.10.0-alpha.0 发布(9 月 4 日)

KubeVirt 社区在 GitHub 发布 v1.10.0-alpha.0发布页):距 v1.9.0 正式版(7 月 30 日)约五周,本周期累计 824 项变更、72 位贡献者。值得关注的变化:KubevirtSeccompProfile 特性门转正 GA 并默认安装;ExternalNetResourceInjection 转正 GA,virt-controller 不再直接查询 NetworkAttachmentDefinition;SR-IOV 接口不再支持与 DRA 网络混用。

KubeVirt v1.10.0-alpha.0 发布页

窗口期外的版本注脚

  • VirtualBox 本期无新版本,最新停留在 8 月 18 日的 7.2.16(VirtualBox 官方 News);
  • QEMU 11.1 发布于 8 月 11 日(UFS 4.1 模拟、RISC-V 大端支持),早于本期窗口,供参考。

社区热议

ZSvirt 登上 Show HN:轻量开源虚拟化平台获 72 分关注(9 月 2 日)

编辑说明:本刊出品方为 ZSvirt,本条为其关联内容,特此披露;以下数据均来自公开页面实拍。

9 月 2 日,开源虚拟化平台 ZSvirt 登上 Hacker News 的 Show HN 频道:「Show HN: ZSvirt – A lightweight, scalable open source virtualization platform」(HN 原帖),截至 9 月 13 日本刊实拍获得 72 分、14 条评论

Show HN:ZSvirt 讨论帖实拍

评论区的提问相当集中,勾勒出社区对新兴虚拟化平台最关心的四个方向:

  • 性能基准:多位用户点名要求给出与 Proxmox、独立 KVM、OpenStack 的对比基准,关注虚拟机启动时间、迁移速度与控制面开销;
  • VMware 迁移:VMDK/OVF 格式的兼容体验、从 vSphere 迁移时网络与存储的坑点被反复问及;
  • 网络能力:VLAN 与 NAT 等基础网络功能的配置难度,与 Proxmox 相比如何;
  • 实验室门槛:单节点嵌套虚拟化(nested virtualization)跑 OVA 镜像的最低内存要求,多租户管理与 API 生态的成熟度。

ZSvirt GitHub 仓库实拍

仓库侧(GitHub: ZSvirt/zsvirt):定位为「核心 IaaS 引擎与云基础设施底座」,基于 KVM,Java 为主要开发语言(78.2%),GPL-3.0 协议,截至 9 月 13 日实拍为 1.7k Star、306 Fork。官方提供 qcow2 与 OVA 镜像,可直接在 VMware、VirtualBox、KVM 或云主机上以嵌套虚拟化方式试用,另有在线 Demo(demo.zsvirt.io)。仓库尚无正式 Release,值得后续跟踪。

vphone-cli 再掀热度:iOS 27 RC 进目录,HN 帖 421 分

开源项目 vphone-cli(利用 Apple Virtualization.framework 与 PCC 研究虚拟机基础设施在 Apple Silicon Mac 上启动「虚拟 iPhone」)在本窗口迎来第二波关注:

  • 8 月底登上 Hacker News 头条的讨论帖「Boot a Virtual iPhone via Apple’s Virtualization.framework」目前 421 分、113 条评论HN 原帖),窗口期内评论仍在增加;社区共识是「这不是 Corellium 式模拟,而是真虚拟化」,同时提醒初始化时不要选日本或欧盟区(虚拟机无法满足第三方应用商店的合规检查);
  • 9 月 10 日,仓库提交加入 iOS 26.6.2 + iOS 27.0 RC(cloudOS 26.4)配对,同日发布 v1.0.14;InfoQ 于 9 月 12 日报道了该项目对 iOS 27 的完整虚拟化支持,带动新一轮讨论;
  • 截至 9 月 13 日本刊实拍,仓库已获 11.8k Star、1.5k Fork,主要语言为 Swift(58.6%)。

HN 讨论帖实拍

vphone-cli GitHub 仓库实拍(11.8k Star)

社区的主要担忧同样值得记录:苹果并未官方支持该用法,未来 PCC 镜像可能移除必要组件;且宿主需放松 SIP/AMFI 安全策略,建议在专用研究机上操作。

Proxmox VE 8 正式 EOL,升级潮延续

Proxmox VE 8 的安全支持于 8 月 31 日终止endoflife.date),恰逢本期窗口前一天,社区关于「8 升 9」的讨论在窗口内持续发酵:内核从 6.8 跨代到 7.x、网卡可能改名、LVM 自动激活默认值变化、PCI 直通需复查等坑点被反复提及。仍在运行 VE 8 的用户可参考 VirtualizationHowto 的升级注意事项——先跑 pve8to9 --full 预检,固定网卡名,准备好带外控制台。

VMSA-2026-0007 成桌面虚拟化用户的「本周必办」

在 VirtualizationHowto 社区,VMSA-2026-0007 的讨论帖热度居前:VMXNET3 是多数用户默认的虚拟网卡,「先盘点哪些开发机和测试机装了 Workstation/Fusion」成为帖内共识——桌面 hypervisor 往往不在企业资产清单里,这正是本次漏洞的现实难点。

安全通告

【严重】VMSA-2026-0007:Workstation / Fusion 虚拟机逃逸(9 月 3 日)

博通发布 VMSA-2026-0007(VMware 安全博客入口Broadcom 官方公告),影响 VMware Workstation 25H2/26H1 与 Fusion 25H2/26H1(macOS),不涉及 ESXi 与 vCenter:

VMware 安全博客:VMSA-2026-0007 列于 9 月 3 日

CVE 组件 类型 CVSS v3 影响
CVE-2026-59346 VMXNET3 虚拟网卡 整数溢出 9.3(严重) 虚拟机内本地管理员可在宿主机上执行代码(虚拟机逃逸)
CVE-2026-59347 HGFS 共享文件夹 栈缓冲区溢出 8.1(重要) 虚拟机内本地管理员可以宿主机 VMX 进程身份执行代码
  • 修复版本:26H1u1(Workstation 与 Fusion 同一版本号);无缓解措施,只能升级;
  • 漏洞均为私下报告,官方未发现在野利用;报告者包括 secsys lab 的 h4urek、经 Trend Micro ZDI 提交的 Y² 与 Stan S,以及腾讯玄武实验室的 Yeonghyeon Choi、Tianchu Chen;
  • CERT-FR 于 9 月 4 日发布对应通告;
  • 附带提醒:本期 26H1u1 同时引入了 Secure Boot 平台密钥自动修复,升级前请确保客户机已安装 2026 年 7 月或之后的 Windows 累积更新(配合 VMware Tools 13.1.5)。

处置建议:经常在本机跑第三方镜像、样本分析或不可信负载的用户应优先升级;暂时无法升级的,可关闭 HGFS 共享文件夹并收紧虚拟机内管理员权限以压缩攻击面(非官方缓解,仅降风险)。

【史上最大】微软 9 月补丁日:974 个漏洞,Hyper-V 占五项(9 月 8 日)

微软 2026 年 9 月补丁日共修复 974 个漏洞(113 个严重、860 个重要),Qualys 称其为「微软有史以来最大规模的安全更新」(Qualys 分析,9 月 9 日),另有 2 个漏洞已被在野利用。

Qualys:9 月补丁日 974 个漏洞创纪录

与虚拟化直接相关的 Hyper-V 漏洞共五个Lansweeper 汇总清单):

  • CVE-2026-80083:Hyper-V 远程代码执行(不可信指针解引用),严重;
  • CVE-2026-69603:Hyper-V 远程代码执行(堆缓冲区溢出),严重;
  • CVE-2026-69910:Hyper-V 远程代码执行,严重;
  • CVE-2026-72961:Hyper-V 权限提升(越界读取);
  • CVE-2026-69553:Hyper-V 权限提升。

Splashtop 的补丁优先级分析(9 月 9 日)将 Hyper-V、故障转移群集与 Windows 部署服务列为「72 小时内修补」梯队——宿主一旦被攻破,其上全部客户机负载都将暴露。另有虚拟硬盘(VHD)Miniport 驱动拒绝服务漏洞(CVE-2026-69384)一并修复,请纳入宿主机补丁窗口。

工具与好文

  • vphone-cliGitHub,MIT 协议):一条命令完成「下载固件 → 补丁 → DFU 恢复 → 安装定制固件 → 首次启动」全流程,支持 SSH/VNC 接入与五种安全绕过变体(patchless 到完整越狱);配套的 vphone-mcp 将控制 socket 封装为 MCP 服务,可供 AI 代理做截图、触控与自动化 UI 测试。再次提醒:需放松 SIP/AMFI,仅限专用研究机。
  • 《10 Exciting Enhancements in VMware Cloud Foundation 9.1.1》William Lam,9 月 10 日):VCF 9.1.1 的十个细节增强与升级顺序注意事项,作者为博通一线工程师,Explore 现场写作。
  • 《Still Running Proxmox VE 8?》VirtualizationHowto,8 月 19 日):VE 8 EOL 前的升级清单与版本支持矩阵,配合本期「社区热议」阅读。
  • 《Microsoft and Adobe Patch Tuesday, September 2026 Security Update Review》Qualys,9 月 9 日):974 个漏洞的全景梳理与分梯队修补建议。
  • Broadcom TechDocs:Workstation / Fusion 26H1u1 发行说明链接):CVE 修复与 Secure Boot PK 修复的官方细节。

每周一数:974

微软 2026 年 9 月补丁日修复的漏洞总数——其中 113 个严重、860 个重要,另有 2 个在野零日。Qualys 确认这是微软有史以来规模最大的单月安全更新(此前的 7 月为 570 个、8 月为 400 个)。虚拟化相关占六个:Hyper-V 五项(三个严重级远程代码执行 + 两个权限提升)加 VHD Miniport 驱动一项。

下期预告

  • 10 月 19 日:Proxmox 24/7 企业支持正式上线,届时关注 Standard 档的开放节奏与实际 SLA 落地;
  • KubeVirt v1.10 正式版:alpha.0 已冻结 824 项变更,正式版预计随 Kubernetes 1.37 节奏推进,本刊将持续跟踪;
  • 10 月补丁日(10 月 13 日):974 的纪录会不会被刷新?Hyper-V 与 VHD 组件值得持续盯防;
  • VMware AI Factory 的后续技术文档与 MetalSoft 集成细节释放后,本刊将做实测向解读。

关于本刊:《虚拟化观察》(VirtWatch Weekly)是 ZSvirt 社区出品的虚拟化行业双周刊,覆盖 VMware/Broadcom、Proxmox、KVM/QEMU、Hyper-V、KubeVirt、Nutanix 等方向的产品动态、安全通告与社区讨论。本刊由 AI 集群辅助采编,所有事实均附来源链接;观点力求平衡,疏漏欢迎指正。本期事实性内容均经一手来源核实(官方新闻稿、官方博客、GitHub 发布页、HN 原帖等),关键来源页由编辑实拍存档。新闻检索窗口:2026-09-01 至 2026-09-13;截稿时间:2026-09-13。访问 zsvirt.io 获取往期与视频版。