사이버 보안

Homebrew 7.0.0, 내장 취약점 검사와 BrewUI 및 강화된 보안 제어 기능 추가

Homebrew 프로젝트가 내장 취약점 스캐너, 프로젝트 패키지 전용 자문 데이터베이스, 향상된 격리 기능과 함께 macOS 26 Tahoe 및 이후 버전에서 BrewUI 그래픽 인터페이스를 정식 출시한 버전 7.0.0을 발표했다.

2026-09-14
3 분 읽기
6 조회수
فريق تحرير certi.news
Homebrew 7.0.0, 내장 취약점 검사와 BrewUI 및 강화된 보안 제어 기능 추가

Homebrew 프로젝트는 2026년 9월 14일 버전 7.0.0을 출시하며 일반적인 패키지 관리 개선을 넘어서는 여러 변경 사항을 도입했다. 이번 버전에는 내장 취약점 스캐너, 설치 프로세스 격리를 위한 강화된 제어 기능, OSV 형식의 자문 데이터베이스와 함께 macOS 26 Tahoe 및 이후 버전에서 사용할 수 있는 기본 그래픽 인터페이스 BrewUI의 정식 출시가 포함된다.

Homebrew는 Linux 시스템의 패키지 관리자와 유사한 방식으로 소프트웨어를 설치하고 의존성을 관리하기 위해 macOS에서 널리 사용된다. 생태계에는 Ruby 기반 패키지를 정의하는 ‘포뮬러(formulae)’와 macOS 애플리케이션, 글꼴, 확장 프로그램 및 기타 소프트웨어를 설치하는 ‘캐스크(casks)’가 포함된다.

취약점 검사가 패키지 관리자의 일부가 되다

이번 버전은 설치된 포뮬러, 특정 포뮬러 또는 Brewfile에 선언된 포뮬러와 해당 의존성을 검사하는 brew vulns라는 새 명령을 제공한다. Homebrew는 각 포뮬러에 대해 소스 코드 저장소와 연결된 버전 번호 또는 태그를 지정한다. 설치된 패키지의 경우 소프트웨어 구성 요소 목록(SBOM)에서 제공되는 정보를 사용하거나 포뮬러 정의에서 소스 정보를 추출한다.

그런 다음 Homebrew는 소스 저장소와 버전 번호 또는 태그를 집계된 쿼리로 OSV.dev에 보내고, 취약점 기록을 가져와 잠재적인 일치 항목을 검사하며, 심각도 수준에 따른 선택적 필터를 지원한다. 또한 Homebrew가 해당 포뮬러에 보안 수정 사항을 포함했는지도 확인한다.

Homebrew 수정 사항을 위한 데이터베이스

플랫폼은 Homebrew를 통해 배포되는 포뮬러 버전 및 리비전에 영향을 미치는 취약점을 기록하는 자체 자문 데이터베이스를 추가한다. 이는 업스트림 버전 번호를 변경하지 않고 적용되거나 이전 소프트웨어 버전으로 백포트된 수정 사항을 문서화할 수 있다는 점에서 중요하다.

Homebrew는 이러한 결과를 포뮬러 API와 다운로드 가능한 자문 색인에 게시하여 다른 도구가 여전히 존재하는 취약점과 이미 해결된 취약점을 구분할 수 있도록 한다. 데이터베이스 기록은 OSV 형식과 CC0 라이선스로 제공되므로 보안 팀이 재사용할 수 있다.

향상된 격리와 기본 그래픽 인터페이스

Homebrew 7.0.0은 기본적으로 설치 프로세스가 사용자의 홈 디렉터리에 접근하지 못하도록 차단하며, 네트워크가 필요한 의존성 다운로드를 오프라인 설치 프로세스와 분리한다. 이는 출처 자료에 따르면 공격자가 정보 탈취 악성 소프트웨어를 배포하기 위해 복제 사이트와 ClickFix 미끼를 통해 때때로 노리는 프로젝트에서 이루어진 조치다.

BrewUI를 사용하면 기본 그래픽 인터페이스에서 패키지를 탐색하고 검색하며 의존성을 검사하고 관리할 수 있지만, macOS 26 Tahoe 및 이후 버전에서만 사용할 수 있다. 이번 버전은 패키지를 병렬로 다운로드하고 준비하며 설치하는 기능도 추가해 Homebrew에 따르면 설치 및 업그레이드 작업을 더 빠르게 만든다.

이 업데이트가 중요한 이유

이번 버전은 사용자가 직접 또는 보안 팀이 버전 및 수정 정보를 수집해야 하는 대신, 소프트웨어 공급망 위험 검사의 일부를 패키지 관리자 내부로 가져온다. 결과의 효과는 포뮬러 정의의 정확성, 소스 정보 및 OSV 기록에 좌우되며, BrewUI의 사용 가능 여부 역시 최신 macOS 버전으로 제한된다. 따라서 Homebrew 7.0.0은 보다 명확한 보안 도구를 제공하지만, 검사 결과를 검토하고 공표된 수정 사항이 사용 중인 환경에 적용되는지 평가할 필요성을 없애지는 않는다.

뉴스 출처
BleepingComputer
원문 보기 ↗
ف
작성자

فريق تحرير certi.news

같은 카테고리

추천 기사

모든 뉴스 보기