サイバーセキュリティ

Homebrew 7.0.0、組み込み脆弱性スキャンとBrewUI、より強力なセキュリティ制御を追加

Homebrewプロジェクトは、組み込み脆弱性スキャナー、プロジェクトのパッケージ専用アドバイザリーデータベース、セキュリティ分離機能の改善に加え、macOS 26 Tahoe以降向けのグラフィカルインターフェースBrewUIを正式リリースしたバージョン7.0.0を公開しました。

2026-09-14
1 分で読めます
6 閲覧数
فريق تحرير certi.news
Homebrew 7.0.0、組み込み脆弱性スキャンとBrewUI、より強力なセキュリティ制御を追加

Homebrewプロジェクトは2026年9月14日、通常のパッケージ管理の改善を超える一連の変更を導入したバージョン7.0.0をリリースしました。このリリースには、組み込み脆弱性スキャナー、インストールプロセスの分離を強化する制御、OSV形式のアドバイザリーデータベースに加え、macOS 26 Tahoe以降向けのネイティブなグラフィカルインターフェースBrewUIの正式リリースが含まれます。

HomebrewはmacOSで広く利用されており、Linuxシステムのパッケージマネージャーに似た方法でソフトウェアをインストールし、依存関係を管理します。そのエコシステムには、Rubyで構築されたパッケージを定義する「formulae(フォーミュラ)」と、macOSのアプリケーション、フォント、拡張機能などをインストールする「casks(キャスク)」があります。

脆弱性スキャンがパッケージマネージャーの一部に

このリリースでは、インストール済みのフォーミュラ、特定のフォーミュラ、またはBrewfile内で宣言されたフォーミュラとその依存関係をスキャンする新しいコマンドbrew vulnsが導入されました。Homebrewは各フォーミュラについて、ソースコードリポジトリと、それに関連付けられたバージョン番号またはタグを特定します。インストール済みパッケージについては、ソフトウェア部品表(SBOM)で利用可能な情報を使用するか、フォーミュラの定義からソースを抽出します。

その後、Homebrewはソースリポジトリとバージョン番号またはタグをまとめたクエリとしてOSV.devに送信し、脆弱性レコードを取得して潜在的な一致を検査します。重要度レベルによる任意のフィルターにも対応しています。また、Homebrewが対象のフォーミュラにセキュリティ修正を適用したかどうかも確認します。

Homebrewの修正向けデータベース

このプラットフォームは独自のアドバイザリーデータベースを追加し、Homebrewを通じて配布されるフォーミュラのバージョンやリビジョンに影響する脆弱性を記録します。これは、upstreamのバージョン番号を変更せずに適用された修正や、ソフトウェアの旧バージョンへ戻された修正を文書化できる点で重要です。

Homebrewはこれらの結果をフォーミュラAPIと、ダウンロード可能なアドバイザリーインデックスで公開します。これにより、他のツールは依然として存在する脆弱性と、すでに対処された脆弱性を区別できます。データベースのレコードはOSV形式およびCC0ライセンスで提供されるため、セキュリティチームは再利用できます。

より優れた分離とネイティブなグラフィカルインターフェース

Homebrew 7.0.0では、デフォルトでインストールプロセスがユーザーのホームディレクトリにアクセスすることを禁止し、ネットワークを必要とする依存関係のダウンロードをオフラインのインストールプロセスから分離します。これは、原典の記事によると、情報窃取マルウェアを拡散するための偽サイトやClickFixの誘導を通じて、攻撃者に狙われることがあるプロジェクトにおける措置です。

BrewUIでは、ネイティブなグラフィカルインターフェースからパッケージの閲覧、検索、依存関係の確認、管理を行えますが、利用できるのはmacOS 26 Tahoe以降のみです。また、このリリースではパッケージのダウンロード、準備、インストールを並列に実行できるようになり、Homebrewによればインストールやアップグレードが高速化されます。

なぜこのアップデートが重要なのか?

このリリースにより、ソフトウェアサプライチェーンのリスク検査の一部がパッケージマネージャー自体に移されます。ユーザーやセキュリティチームがバージョン情報や修正を手作業で収集する必要が減ります。結果の有効性は、フォーミュラの定義、ソース情報、OSVレコードの正確性に左右されるほか、BrewUIの利用は最新のmacOSバージョンに制限されます。そのため、Homebrew 7.0.0はより明確なセキュリティツールを提供しますが、スキャン結果を確認し、報告された修正が使用中の環境に適用されるかを評価する必要性がなくなるわけではありません。

ニュースの出典
BleepingComputer
原文を開く ↗
ف
著者

فريق تحرير certi.news

同じカテゴリー

おすすめ記事

すべてのニュースを見る