# VirtWatch Weekly Issue 002: VMware Explore 2026 落幕，AI Factory 登场；Proxmox 一周两官宣；微软补丁日 974 个漏洞创纪录

> 第 002 期：VMware Explore 2026 落幕，AI Factory 与 vSphere 9.1 的 NVIDIA 认证登场；Proxmox 一周两官宣 24/7 支持与北美子公司，并获 Omnissa Horizon 认证；VMSA-2026-0007 曝 CVSS 9.3 桌面虚拟机逃逸；微软 9 月补丁日 974 个漏洞创历史纪录。

- 发布时间: 2026-09-14
- 更新时间: 2026-09-14
- 作者: [ZSvirt 团队](https://github.com/ZSvirt)
- 分类: VirtWatch Weekly
- 标签: 虚拟化, ZSvirt, VMware, Proxmox, KubeVirt, Hyper-V, 安全通告, 周刊, 虚拟化周刊, VMware Explore 2026, VMware AI Factory, vSphere 9.1, VCF 9.1.1, Proxmox 24/7 支持, Omnissa Horizon, KubeVirt 1.10, VMSA-2026-0007, 微软补丁日

2026 年 9 月 14 日 · 双周刊 · 覆盖窗口：9/1–9/13

## 刊首语

各位读者好，欢迎翻开《虚拟化观察》第 002 期。

过去的两周堪称本季度虚拟化领域密度最高的十四天：VMware Explore 2026 于 8 月 31 日在拉斯维加斯开幕、9 月 3 日落幕，博通把「私有 AI 云」正式推到了私有云叙事的最前排；同一周，Proxmox 接连官宣 24/7 企业支持与北美子公司、拿下 Omnissa Horizon 认证，开源阵营的商业化步伐明显加快；而安全侧则略显沉重——Workstation/Fusion 曝出 CVSS 9.3 的虚拟机逃逸漏洞，微软 9 月补丁日更是以 974 个漏洞修复创下历史纪录，Hyper-V 单组件就占了五个。

当 AI 负载成为各家路线图的中心词，hypervisor 的竞争维度正在从「跑虚拟机」转向「跑好 GPU 上的模型」。我们开始吧。

## 本期焦点：VMware Explore 2026——AI Factory 登场，vSphere 9.1 拿到 NVIDIA 认证

VMware Explore 2026 于 8 月 31 日至 9 月 3 日在拉斯维加斯威尼斯人会展中心举行（[VMware 官网活动页](https://www.vmware.com/explore/us)）。本期窗口恰好覆盖了大会全部官方发布，其中分量最重的是 **VMware AI Factory** 与 **vSphere 9.1 的 NVIDIA 认证**（[VMware 官方博客，2026-09-03](https://blogs.vmware.com/cloud-foundation/2026/09/03/explore-2026-vmware-ai-factory-and-other-new-ai-innovations-in-vcf/)）。

[图片可在规范 HTML 页面中查看: VMware 官方博客：Explore 2026 发布 VMware AI Factory](https://zsvirt.io/zh/blog/virtwatch-weekly-issue-002/)

要点梳理：

- **VMware AI Factory**：定位为「VMware Private AI Cloud」的软件定义底座，目标是把从裸金属服务器部署到第一个 AI 模型上线的时间「从数周压缩到数小时」，覆盖硬件供给、软件栈启用与全生命周期管理。
- **生态与硬件**：与 Dell PowerEdge 认证服务器及 Cisco、联想、Supermicro 等 VCF AI ReadyNodes 配合；与 AMD 合作提供 Instinct GPU + 开放 ROCm 软件栈的零接触供给；另宣布与 **MetalSoft** 合作，把异构裸金属自动化直接集成进 VCF 管理控制台。
- **模型运行时**：以 vLLM 为默认模型运行时，支持 150 余个开源模型；官方点名已在 VCF 上完成测试的模型包括 NVIDIA Nemotron 3、Google Gemma 4、NEC cotomi、阿里 Qwen3.8-27B、智谱 GLM 5.2。
- **NVIDIA 认证**：NVIDIA 新近推出 NVIDIA-Certified Hypervisors 计划，**vSphere 9.1（及后续所有 vSphere 9 版本）首批通过认证**，官方口径为 AI/HPC 负载在 VCF 上可达到「接近裸金属」的性能。
- **Private AI 服务生态扩员**：Appian、ClearML、Eve Security、Solo.io、TrueFoundry 五家加入。

**编辑点评**：今年的 Explore 几乎不谈「虚拟化」本身，全部火力对准 Agentic AI 时代的私有云。博通的逻辑很直白——GPU 昂贵、Token 成本失控、数据不出域，这三件事都是私有云的老本行。对企业用户而言，真正需要评估的不是 AI Factory 的概念，而是现有 VCF 环境升级到 9.1 之后的 GPU 供给链条是否顺畅。

## 产品与版本动态

### VMware Cloud Foundation 9.1.1 正式 GA（9 月 3 日）

配合 Explore 2026，博通宣布 **VCF 9.1.1 正式发布**（[官方博客](https://blogs.vmware.com/cloud-foundation/2026/09/03/announcing-general-availability-of-vmware-cloud-foundation-9-1-1/)），这是 VCF 9.1（5 月发布）的第一个维护版本，要点包括：

- **多租户模型共享**：AI 模型可在租户/业务部门间安全共享，训练数据与访问控制保持租户级隔离，降低重复部署成本；
- **AI Assistant for VCF**：AI 辅助诊断（如 ESX CPU/内存争用、vMotion 批量报错定位）与管理包构建；
- **vSAN Object Storage**（技术预览）与累积安全修复。

[图片可在规范 HTML 页面中查看: VCF 9.1.1 GA 公告](https://zsvirt.io/zh/blog/virtwatch-weekly-issue-002/)

需要注意升级顺序约束：William Lam 在其博客（[9 月 10 日发布的解读](https://williamlam.com/2026/09/10-exciting-enhancements-in-vmware-cloud-foundation-9-1-1.html)）中提醒，Fleet LCM 必须先于其他组件升级到 9.1.1，VCFMS 需先于 Identity Broker 与 Salt Master/RaaS 升级，VCF Automation 需先于 VCD Migrator 升级（相关预检已内置在版本中）。

### VMware Workstation / Fusion 26H1u1（9 月 3 日）

桌面虚拟化产品线发布 26H1u1，核心是为 VMSA-2026-0007 的两个漏洞提供修复（详见「安全通告」），同时引入**自动化 Secure Boot 平台密钥（PK）修复**能力，应对微软 Secure Boot 证书到期问题（[Fusion 26H1u1 发行说明，Broadcom TechDocs](https://techdocs.broadcom.com/us/en/vmware-cis/desktop-hypervisors/fusion-pro/26H1/release-notes/vmware-fusion-26h1u1-release-notes.html)）。

### Proxmox：一周两官宣——24/7 支持与北美子公司（9 月 2 日）、Omnissa 认证（9 月 4 日）

[图片可在规范 HTML 页面中查看: Proxmox 官网新闻稿列表](https://zsvirt.io/zh/blog/virtwatch-weekly-issue-002/)

9 月 2 日，Proxmox Server Solutions 宣布（[官方新闻稿](https://www.proxmox.com/en/about/company-details/press-releases/proxmox-24-7-support-and-proxmox-north-america)）：

- 企业支持扩展为 **24/7 全天候**，2026 年 10 月 19 日生效，覆盖 PVE、PBS 与 PDM 三条产品线；Premium 档首日即含 24/7（不限工单、严重问题 2 小时响应），Standard 档将于 2026 年第四季度开放，Basic 档 SLA 不变但全球团队跨时区轮班将缩短实际响应时间；
- 成立 **Proxmox North America Inc.**，总部位于加拿大安大略省金斯顿，由 Bill Hughes 出任 CEO，负责北美各时区的销售、合同与工作时段技术支持；
- 官方同期披露的运营数据：全球活跃 PVE 服务器超 **230 万台**、付费支持企业客户超 6 万家、集成伙伴约 3000 家。

9 月 4 日，Proxmox 再宣布（[官方新闻稿](https://www.proxmox.com/en/about/company-details/press-releases/proxmox-ve-omnissa-horizon-ready)）**Proxmox VE 正式通过 Omnissa Horizon Ready Hypervisor 认证**：以 Manual Provisioning Mode 与 Omnissa Horizon 互认，企业可在现有 PVE 基础设施上集中交付虚拟桌面与应用；同时 PVE 作为认证第三方 hypervisor 列入 **NVIDIA vGPU** 支持名单。已验证配置见 [Omnissa 互操作矩阵](https://interopmatrix.omnissa.com/Compatibility/hypervisors/)。

[图片可在规范 HTML 页面中查看: Proxmox VE 获 Omnissa Horizon Ready 认证](https://zsvirt.io/zh/blog/virtwatch-weekly-issue-002/)

**编辑点评**：从 8 月 5 日的 Arm64 官方支持，到本期的 24/7 支持与 VDI 生态认证，Proxmox 在博通授权策略挤压下的「接盘」动作越来越体系化——先接住迁移，再接住服务，现在连 VDI 桌面云也接住了。

### Nutanix 两周两入 Gartner 魔力象限（9 月 8 日 / 9 月 10 日）

Nutanix 新闻中心显示（[官方 Newsroom](https://www.nutanix.com/newsroom)）：9 月 10 日获评 **2026 Gartner 分布式混合基础设施魔力象限「领导者」**（执行能力与愿景完整性双维度）；9 月 8 日连续第二年入选 **Gartner 容器管理魔力象限**（官方博客标题定位为「挑战者」象限）。

[图片可在规范 HTML 页面中查看: Nutanix 新闻中心 Press Releases 列表](https://zsvirt.io/zh/blog/virtwatch-weekly-issue-002/)

### KubeVirt v1.10.0-alpha.0 发布（9 月 4 日）

KubeVirt 社区在 GitHub 发布 **v1.10.0-alpha.0**（[发布页](https://github.com/kubevirt/kubevirt/releases/tag/v1.10.0-alpha.0)）：距 v1.9.0 正式版（7 月 30 日）约五周，本周期累计 824 项变更、72 位贡献者。值得关注的变化：`KubevirtSeccompProfile` 特性门转正 GA 并默认安装；`ExternalNetResourceInjection` 转正 GA，virt-controller 不再直接查询 NetworkAttachmentDefinition；SR-IOV 接口不再支持与 DRA 网络混用。

[图片可在规范 HTML 页面中查看: KubeVirt v1.10.0-alpha.0 发布页](https://zsvirt.io/zh/blog/virtwatch-weekly-issue-002/)

### 窗口期外的版本注脚

- VirtualBox 本期无新版本，最新停留在 8 月 18 日的 7.2.16（[VirtualBox 官方 News](https://www.virtualbox.org/wiki/News)）；
- QEMU 11.1 发布于 8 月 11 日（UFS 4.1 模拟、RISC-V 大端支持），早于本期窗口，供参考。

## 社区热议

### ZSvirt 登上 Show HN：轻量开源虚拟化平台获 72 分关注（9 月 2 日）

> 编辑说明：本刊出品方为 ZSvirt，本条为其关联内容，特此披露；以下数据均来自公开页面实拍。

9 月 2 日，开源虚拟化平台 **ZSvirt** 登上 Hacker News 的 Show HN 频道：「Show HN: ZSvirt – A lightweight, scalable open source virtualization platform」（[HN 原帖](https://news.ycombinator.com/item?id=49536562)），截至 9 月 13 日本刊实拍获得 **72 分、14 条评论**。

[图片可在规范 HTML 页面中查看: Show HN：ZSvirt 讨论帖实拍](https://zsvirt.io/zh/blog/virtwatch-weekly-issue-002/)

评论区的提问相当集中，勾勒出社区对新兴虚拟化平台最关心的四个方向：

- **性能基准**：多位用户点名要求给出与 Proxmox、独立 KVM、OpenStack 的对比基准，关注虚拟机启动时间、迁移速度与控制面开销；
- **VMware 迁移**：VMDK/OVF 格式的兼容体验、从 vSphere 迁移时网络与存储的坑点被反复问及；
- **网络能力**：VLAN 与 NAT 等基础网络功能的配置难度，与 Proxmox 相比如何；
- **实验室门槛**：单节点嵌套虚拟化（nested virtualization）跑 OVA 镜像的最低内存要求，多租户管理与 API 生态的成熟度。

[图片可在规范 HTML 页面中查看: ZSvirt GitHub 仓库实拍](https://zsvirt.io/zh/blog/virtwatch-weekly-issue-002/)

仓库侧（[GitHub: ZSvirt/zsvirt](https://github.com/ZSvirt/zsvirt)）：定位为「核心 IaaS 引擎与云基础设施底座」，基于 KVM，Java 为主要开发语言（78.2%），GPL-3.0 协议，截至 9 月 13 日实拍为 **1.7k Star、306 Fork**。官方提供 qcow2 与 OVA 镜像，可直接在 VMware、VirtualBox、KVM 或云主机上以嵌套虚拟化方式试用，另有在线 Demo（demo.zsvirt.io）。仓库尚无正式 Release，值得后续跟踪。

### vphone-cli 再掀热度：iOS 27 RC 进目录，HN 帖 421 分

开源项目 **vphone-cli**（利用 Apple Virtualization.framework 与 PCC 研究虚拟机基础设施在 Apple Silicon Mac 上启动「虚拟 iPhone」）在本窗口迎来第二波关注：

- 8 月底登上 Hacker News 头条的讨论帖「Boot a Virtual iPhone via Apple's Virtualization.framework」目前 **421 分、113 条评论**（[HN 原帖](https://news.ycombinator.com/item?id=49485267)），窗口期内评论仍在增加；社区共识是「这不是 Corellium 式模拟，而是真虚拟化」，同时提醒初始化时不要选日本或欧盟区（虚拟机无法满足第三方应用商店的合规检查）；
- 9 月 10 日，仓库提交加入 **iOS 26.6.2 + iOS 27.0 RC（cloudOS 26.4）配对**，同日发布 v1.0.14；InfoQ 于 9 月 12 日报道了该项目对 iOS 27 的完整虚拟化支持，带动新一轮讨论；
- 截至 9 月 13 日本刊实拍，仓库已获 **11.8k Star、1.5k Fork**，主要语言为 Swift（58.6%）。

[图片可在规范 HTML 页面中查看: HN 讨论帖实拍](https://zsvirt.io/zh/blog/virtwatch-weekly-issue-002/)

[图片可在规范 HTML 页面中查看: vphone-cli GitHub 仓库实拍（11.8k Star）](https://zsvirt.io/zh/blog/virtwatch-weekly-issue-002/)

社区的主要担忧同样值得记录：苹果并未官方支持该用法，未来 PCC 镜像可能移除必要组件；且宿主需放松 SIP/AMFI 安全策略，建议在专用研究机上操作。

### Proxmox VE 8 正式 EOL，升级潮延续

Proxmox VE 8 的安全支持于 **8 月 31 日终止**（[endoflife.date](https://endoflife.date/proxmox-ve)），恰逢本期窗口前一天，社区关于「8 升 9」的讨论在窗口内持续发酵：内核从 6.8 跨代到 7.x、网卡可能改名、LVM 自动激活默认值变化、PCI 直通需复查等坑点被反复提及。仍在运行 VE 8 的用户可参考 VirtualizationHowto 的[升级注意事项](https://www.virtualizationhowto.com/2026/08/still-running-proxmox-ve-8-heres-what-you-need-to-do-before-end-of-life/)——先跑 `pve8to9 --full` 预检，固定网卡名，准备好带外控制台。

### VMSA-2026-0007 成桌面虚拟化用户的「本周必办」

在 VirtualizationHowto 社区，VMSA-2026-0007 的[讨论帖](https://www.virtualizationhowto.com/community/cybersecurity-forum/critical-vmware-workstation-and-fusion-vulnerability-vmsa-2026-0007-allows-vm-escape-code-execution/)热度居前：VMXNET3 是多数用户默认的虚拟网卡，「先盘点哪些开发机和测试机装了 Workstation/Fusion」成为帖内共识——桌面 hypervisor 往往不在企业资产清单里，这正是本次漏洞的现实难点。

## 安全通告

### 【严重】VMSA-2026-0007：Workstation / Fusion 虚拟机逃逸（9 月 3 日）

博通发布 VMSA-2026-0007（[VMware 安全博客入口](https://blogs.vmware.com/security/)｜[Broadcom 官方公告](https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38288)），影响 **VMware Workstation 25H2/26H1 与 Fusion 25H2/26H1（macOS）**，不涉及 ESXi 与 vCenter：

[图片可在规范 HTML 页面中查看: VMware 安全博客：VMSA-2026-0007 列于 9 月 3 日](https://zsvirt.io/zh/blog/virtwatch-weekly-issue-002/)

| CVE | 组件 | 类型 | CVSS v3 | 影响 |
| --- | --- | --- | --- | --- |
| CVE-2026-59346 | VMXNET3 虚拟网卡 | 整数溢出 | 9.3（严重） | 虚拟机内本地管理员可在**宿主机**上执行代码（虚拟机逃逸） |
| CVE-2026-59347 | HGFS 共享文件夹 | 栈缓冲区溢出 | 8.1（重要） | 虚拟机内本地管理员可以宿主机 VMX 进程身份执行代码 |

- **修复版本**：26H1u1（Workstation 与 Fusion 同一版本号）；**无缓解措施**，只能升级；
- 漏洞均为私下报告，官方未发现在野利用；报告者包括 secsys lab 的 h4urek、经 Trend Micro ZDI 提交的 Y² 与 Stan S，以及腾讯玄武实验室的 Yeonghyeon Choi、Tianchu Chen；
- CERT-FR 于 9 月 4 日发布对应通告；
- 附带提醒：本期 26H1u1 同时引入了 Secure Boot 平台密钥自动修复，升级前请确保客户机已安装 2026 年 7 月或之后的 Windows 累积更新（配合 VMware Tools 13.1.5）。

**处置建议**：经常在本机跑第三方镜像、样本分析或不可信负载的用户应优先升级；暂时无法升级的，可关闭 HGFS 共享文件夹并收紧虚拟机内管理员权限以压缩攻击面（非官方缓解，仅降风险）。

### 【史上最大】微软 9 月补丁日：974 个漏洞，Hyper-V 占五项（9 月 8 日）

微软 2026 年 9 月补丁日共修复 **974 个漏洞**（113 个严重、860 个重要），Qualys 称其为「微软有史以来最大规模的安全更新」（[Qualys 分析，9 月 9 日](https://blog.qualys.com/vulnerabilities-threat-research/2026/09/08/microsoft-patch-tuesday-september-2026-security-update-review)），另有 2 个漏洞已被在野利用。

[图片可在规范 HTML 页面中查看: Qualys：9 月补丁日 974 个漏洞创纪录](https://zsvirt.io/zh/blog/virtwatch-weekly-issue-002/)

与虚拟化直接相关的 **Hyper-V 漏洞共五个**（[Lansweeper 汇总清单](https://www.lansweeper.com/blog/patch-tuesday/microsoft-patch-tuesday-september-2026/)）：

- **CVE-2026-80083**：Hyper-V 远程代码执行（不可信指针解引用），严重；
- **CVE-2026-69603**：Hyper-V 远程代码执行（堆缓冲区溢出），严重；
- **CVE-2026-69910**：Hyper-V 远程代码执行，严重；
- **CVE-2026-72961**：Hyper-V 权限提升（越界读取）；
- **CVE-2026-69553**：Hyper-V 权限提升。

Splashtop 的[补丁优先级分析](https://www.splashtop.com/blog/patch-tuesday-september-2026)（9 月 9 日）将 Hyper-V、故障转移群集与 Windows 部署服务列为「72 小时内修补」梯队——宿主一旦被攻破，其上全部客户机负载都将暴露。另有虚拟硬盘（VHD）Miniport 驱动拒绝服务漏洞（CVE-2026-69384）一并修复，请纳入宿主机补丁窗口。

## 工具与好文

- **vphone-cli**（[GitHub](https://github.com/Lakr233/vphone-cli)，MIT 协议）：一条命令完成「下载固件 → 补丁 → DFU 恢复 → 安装定制固件 → 首次启动」全流程，支持 SSH/VNC 接入与五种安全绕过变体（patchless 到完整越狱）；配套的 **vphone-mcp** 将控制 socket 封装为 MCP 服务，可供 AI 代理做截图、触控与自动化 UI 测试。再次提醒：需放松 SIP/AMFI，仅限专用研究机。
- **《10 Exciting Enhancements in VMware Cloud Foundation 9.1.1》**（[William Lam，9 月 10 日](https://williamlam.com/2026/09/10-exciting-enhancements-in-vmware-cloud-foundation-9-1-1.html)）：VCF 9.1.1 的十个细节增强与升级顺序注意事项，作者为博通一线工程师，Explore 现场写作。
- **《Still Running Proxmox VE 8?》**（[VirtualizationHowto，8 月 19 日](https://www.virtualizationhowto.com/2026/08/still-running-proxmox-ve-8-heres-what-you-need-to-do-before-end-of-life/)）：VE 8 EOL 前的升级清单与版本支持矩阵，配合本期「社区热议」阅读。
- **《Microsoft and Adobe Patch Tuesday, September 2026 Security Update Review》**（[Qualys，9 月 9 日](https://blog.qualys.com/vulnerabilities-threat-research/2026/09/08/microsoft-patch-tuesday-september-2026-security-update-review)）：974 个漏洞的全景梳理与分梯队修补建议。
- **Broadcom TechDocs：Workstation / Fusion 26H1u1 发行说明**（[链接](https://techdocs.broadcom.com/us/en/vmware-cis/desktop-hypervisors/fusion-pro/26H1/release-notes/vmware-fusion-26h1u1-release-notes.html)）：CVE 修复与 Secure Boot PK 修复的官方细节。

## 每周一数：**974**

微软 2026 年 9 月补丁日修复的漏洞总数——其中 113 个严重、860 个重要，另有 2 个在野零日。Qualys 确认这是微软有史以来规模最大的单月安全更新（此前的 7 月为 570 个、8 月为 400 个）。虚拟化相关占六个：Hyper-V 五项（三个严重级远程代码执行 + 两个权限提升）加 VHD Miniport 驱动一项。

## 下期预告

- **10 月 19 日**：Proxmox 24/7 企业支持正式上线，届时关注 Standard 档的开放节奏与实际 SLA 落地；
- **KubeVirt v1.10 正式版**：alpha.0 已冻结 824 项变更，正式版预计随 Kubernetes 1.37 节奏推进，本刊将持续跟踪；
- **10 月补丁日（10 月 13 日）**：974 的纪录会不会被刷新？Hyper-V 与 VHD 组件值得持续盯防；
- VMware AI Factory 的后续技术文档与 MetalSoft 集成细节释放后，本刊将做实测向解读。

---

**关于本刊**：《虚拟化观察》（VirtWatch Weekly）是 ZSvirt 社区出品的虚拟化行业双周刊，覆盖 VMware/Broadcom、Proxmox、KVM/QEMU、Hyper-V、KubeVirt、Nutanix 等方向的产品动态、安全通告与社区讨论。本刊由 AI 集群辅助采编，所有事实均附来源链接；观点力求平衡，疏漏欢迎指正。本期事实性内容均经一手来源核实（官方新闻稿、官方博客、GitHub 发布页、HN 原帖等），关键来源页由编辑实拍存档。新闻检索窗口：2026-09-01 至 2026-09-13；截稿时间：2026-09-13。访问 [zsvirt.io](https://zsvirt.io) 获取往期与视频版。

## 官方链接


- [规范 HTML 页面](https://zsvirt.io/zh/blog/virtwatch-weekly-issue-002/)
- [在 GitHub 讨论](https://github.com/ZSvirt/zsvirt/discussions)
