El proyecto Homebrew publicó la versión 7.0.0 el 14 de septiembre de 2026, con un conjunto de cambios que va más allá de las mejoras habituales en la gestión de paquetes. La versión incluye un analizador de vulnerabilidades integrado, controles más sólidos para aislar los procesos de instalación y una base de datos de avisos en formato OSV, además del lanzamiento completo de la interfaz gráfica nativa BrewUI en macOS 26 Tahoe y versiones posteriores.
Homebrew se utiliza ampliamente en macOS para instalar software y gestionar sus dependencias de forma similar a los gestores de paquetes de los sistemas Linux. Su ecosistema incluye las llamadas «fórmulas» (formulae), que definen paquetes basados en Ruby, y los «paquetes gráficos» (casks), destinados a instalar aplicaciones, fuentes, extensiones y otro software de macOS.
El análisis de vulnerabilidades pasa a formar parte del gestor de paquetes
La versión introduce un nuevo comando denominado brew vulns para analizar las fórmulas instaladas, una fórmula específica o las fórmulas y sus dependencias declaradas en un archivo Brewfile. Homebrew identifica para cada fórmula el repositorio del código fuente y el número de versión o la etiqueta asociada. En el caso de los paquetes instalados, utiliza la información disponible en una lista de materiales de software (SBOM) o extrae el origen de la definición de la fórmula.
A continuación, Homebrew envía el repositorio de origen y el número de versión o la etiqueta a OSV.dev mediante una consulta agrupada y recupera los registros de vulnerabilidades para comprobar posibles coincidencias, con compatibilidad para filtros opcionales según el nivel de gravedad. También verifica si Homebrew ha incluido una corrección de seguridad para la fórmula correspondiente.
Una base de datos para las correcciones de Homebrew
La plataforma añade su propia base de datos de avisos, que registra las vulnerabilidades que afectan a las versiones y revisiones de las fórmulas distribuidas mediante Homebrew. Su importancia reside en la posibilidad de documentar las correcciones aplicadas o retroportadas a una versión anterior del software sin modificar el número de versión upstream.
Homebrew publica estos resultados en la interfaz de programación de las fórmulas y en un índice de avisos descargable, lo que ayuda a otras herramientas a distinguir entre las vulnerabilidades que siguen presentes y las que ya se han corregido. Los registros de la base de datos están disponibles en formato OSV y bajo una licencia CC0, lo que permite a los equipos de seguridad reutilizarlos.
Mejor aislamiento e interfaz gráfica nativa
Homebrew 7.0.0 bloquea de forma predeterminada el acceso de los procesos de instalación a los directorios personales de los usuarios y separa la descarga de dependencias que requieren red de las operaciones de instalación sin conexión. Esto ocurre en un proyecto que a veces es objeto de ataques mediante sitios clonados y señuelos de ClickFix para distribuir malware que roba información, según el material de origen.
Por su parte, BrewUI permite explorar y buscar paquetes, analizar sus dependencias y gestionarlos desde una interfaz gráfica nativa, pero solo está disponible en macOS 26 Tahoe y versiones posteriores. La versión también añade la posibilidad de descargar, preparar e instalar paquetes en paralelo, lo que hace más rápidos los procesos de instalación y actualización, según Homebrew.
¿Por qué es importante esta actualización?
La versión traslada parte del análisis de riesgos de la cadena de suministro de software al propio gestor de paquetes, en lugar de dejar que el usuario o el equipo de seguridad recopile manualmente la información sobre versiones y correcciones. La eficacia de los resultados sigue dependiendo de la precisión de la definición de la fórmula, de la información de origen y de los registros de OSV, y la disponibilidad de BrewUI está limitada a las versiones recientes de macOS. Por ello, Homebrew 7.0.0 ofrece herramientas de seguridad más claras, pero no elimina la necesidad de revisar los resultados del análisis y evaluar si la corrección declarada se aplica al entorno utilizado.