Homebrew 7: qué cambia en tu Mac (Intel incluido) y cómo usar brew vulns

Homebrew 7.0.0, publicado el 13 de septiembre de 2026, deja los Mac Intel y los Mac con macOS Sonoma 14 sin paquetes precompilados nuevos (Tier 3), elimina el soporte para Catalina y añade brew vulns, un comando integrado que revisa tus paquetes instalados contra vulnerabilidades conocidas. Para la mayoría la actualización llega sola; lo que decide si es indolora es qué Mac tienes y qué versión de macOS ejecuta.

Aquí tienes qué cambia, a quién afecta y cómo hacer tu primer escaneo de vulnerabilidades.

¿Qué es Homebrew (brew) en Mac?

Homebrew —el comando brew— es el gestor de paquetes (package manager) que usa la mayoría de los desarrolladores en macOS, y también funciona en Linux y WSL. Instala herramientas de línea de comandos, librerías y servicios (formulae) y aplicaciones de escritorio, fuentes y plugins (casks), y mantiene todo dentro de su propio prefijo: /opt/homebrew en Apple Silicon, /usr/local en Mac Intel y /home/linuxbrew/.linuxbrew en Linux. Si alguna vez ejecutaste brew install node o brew install --cask docker, ya lo usaste.

Homebrew es gratuito y de código abierto bajo licencia BSD-2-Clause, y lo mantienen exclusivamente voluntarios.

¿Cómo instalar Homebrew en Mac?

Para instalar Homebrew en Mac, pega este comando de brew.sh en la Terminal:

/bin/bash -c "$(curl -fsSL https://raw.githubusercontent.com/Homebrew/install/HEAD/install.sh)"

El script explica lo que va a hacer y se detiene antes de hacerlo. En Apple Silicon no necesitas las Xcode Command Line Tools para instalar bottles (paquetes precompilados) ni casks; solo las necesitas si compilas desde el código fuente.

Si prefieres un instalador gráfico o gestionas equipos por MDM, Homebrew ofrece un instalador .pkg en su última release de GitHub. Desde la versión 7, ese .pkg funciona solo en Apple Silicon y requiere macOS Sequoia 15 o posterior.

¿Qué cambia en Homebrew 7?

Homebrew 7 trae capacidades nuevas y, a la vez, reduce el rango de Mac con soporte completo.

Lo que ganas:

  • Instalaciones y actualizaciones más rápidas. Las descargas concurrentes ya eran el comportamiento por defecto desde la versión 5.0; la 7 va más allá y hace que brew install, brew upgrade y brew bundle solapen la preparación de paquetes con las descargas, así que hay menos tiempo muerto entre uno y otro. Las notas de la versión no publican benchmarks, pero la mejora se nota: varios usuarios en el hilo de Hacker News lo comentaron justo después de actualizar.
  • brew vulns, un escáner de vulnerabilidades (vulnerability scanner) integrado, respaldado por OSV.dev y una nueva base de datos de avisos de seguridad propia de Homebrew. Tiene su propia sección más abajo.
  • Sandboxing más estricto. Las operaciones de formulae y casks se ejecutan en un sandbox, y las compilaciones aisladas ya no pueden leer tu directorio personal por defecto. En Linux, Landlock reemplaza a Bubblewrap y no requiere dependencias adicionales.
  • BrewUI, una app nativa oficial para macOS para explorar, buscar y gestionar paquetes.

Lo que pierdes:

  • Se acaba el soporte para macOS Catalina 10.15 y anteriores: necesitas macOS Big Sur 11 o posterior.
  • Los Mac Intel pasan a Tier 3, sin bottles nuevos.
  • Los Mac Apple Silicon con macOS Big Sur 11 a Sonoma 14 también pasan a Tier 3.

Para actualizar no tienes que hacer nada: Homebrew se actualiza solo. Si configuraste HOMEBREW_NO_AUTO_UPDATE, ejecuta brew update manualmente.

¿Homebrew sigue funcionando en Mac Intel?

Sí, hasta el 1 de septiembre de 2027. A partir de esa fecha, Homebrew dejará de ejecutarse en Mac Intel.

Mientras tanto estás en Tier 3, y eso tiene consecuencias prácticas. Los bottles que ya existen siguen funcionando, pero Homebrew ya no compila bottles nuevos para Intel: cada vez que una fórmula se actualice, tu Mac puede tener que compilarla desde el código fuente, lo que es más lento y requiere herramientas de desarrollo. Los mantenedores no se comprometen a corregir bugs que afecten solo a configuraciones Tier 3, verás advertencias de configuración al ejecutar comandos y el soporte se limita a respuestas de la comunidad en GitHub Discussions.

Homebrew es inusualmente directo sobre la alternativa: el propio proyecto recomienda MacPorts a quienes usan Mac Intel, porque sigue dando soporte a esa arquitectura y probablemente ofrezca mejores resultados. Su documentación añade una advertencia fechada: al momento de redactarla, MacPorts todavía no ofrecía un conjunto completo de paquetes binarios para Mac Intel con Tahoe.

El motivo está explicado en el anuncio. Apple eliminó el soporte para Intel en macOS 27 Golden Gate, y GitHub Actions retira sus runners de macOS Intel en otoño (boreal) de 2027. La infraestructura de CI de Homebrew depende de ambos, y un proyecto de voluntarios no puede sustituir lo que esas dos empresas están retirando.

¿No sabes qué Mac tienes? Ejecuta brew --prefix: devuelve /usr/local en un Mac Intel y /opt/homebrew en Apple Silicon.

¿Mi Mac Apple Silicon con Sonoma queda sin soporte?

Sí. Es el cambio que casi toda la cobertura pasa por alto, y afecta a mucha más gente que el de Intel.

Desde septiembre de 2026, el Tier 1 (soporte completo) en Apple Silicon cubre solo tres versiones de macOS: Sequoia 15, Tahoe 26 y Golden Gate 27. De Big Sur 11 a Sonoma 14 pasan a Tier 3, con las mismas consecuencias que en Intel: bottles que rara vez se compilan, sin garantía de correcciones y advertencias en cada ejecución.

Aquí la solución es más sencilla: actualiza a macOS Sequoia 15 o posterior y vuelves al Tier 1. Hay una fecha más a tener en cuenta: el soporte para Mac Apple Silicon con Big Sur 11 termina el 1 de septiembre de 2027, así que esos equipos necesitan macOS Monterey 12 o posterior antes de esa fecha.

El Tier 1 exige además otras condiciones: hardware oficial de Apple (no una máquina virtual), la última versión de parche de macOS, el prefijo por defecto o uno personalizado compatible, usar bottles en lugar de compilar desde el código fuente e instalación en el almacenamiento interno.

¿Cómo usar brew vulns para detectar vulnerabilidades?

Ejecútalo sin argumentos y revisa todas las formulae instaladas contra la base de datos de OSV.dev:

brew vulns

Estas son sus opciones, tomadas del manual oficial de Homebrew:

Opción Qué hace
--severity=high (o low, medium, critical) Reporta solo hallazgos de esa severidad o superior
--fix-available Muestra solo vulnerabilidades que ya tienen una versión corregida publicada: lo que una actualización resuelve
--no-fix-available Muestra solo vulnerabilidades sin versión corregida publicada, incluidas las que solo tienen un parche en un commit no publicado
--fix-type Filtra por tipo de corrección: released, patch, any, none o unreleased
--deps Revisa también las dependencias de las formulae que indiques
--brewfile Revisa las formulae de un Brewfile (por defecto ./Brewfile)
--list-skipped Lista los paquetes omitidos por no tener una URL de origen compatible
--json Devuelve JSON para scripts y CI

Un primer paso práctico es brew vulns --fix-available: todo lo que aparezca se resuelve con brew upgrade. Después, brew vulns --no-fix-available te muestra lo que actualizar todavía no arregla. Si tu proyecto fija sus herramientas en un Brewfile, brew vulns --brewfile audita el entorno antes de que un nuevo compañero lo instale.

Ten en cuenta dos límites: brew vulns escanea formulae, no casks, así que tus aplicaciones de escritorio quedan fuera, y omite los paquetes de taps no confiables (y te avisa de que lo hizo).

El cambio de fondo está en los datos. Homebrew mantiene ahora su propia base de datos de avisos de seguridad, que registra vulnerabilidades contra las versiones exactas que distribuye, incluidas las correcciones de seguridad que Homebrew aplica por su cuenta. Por eso brew vulns no marca un CVE que Homebrew ya parcheó en su propia compilación. Los registros usan el formato OSV y se publican bajo licencia CC0, así que cualquier otra herramienta de seguridad puede reutilizarlos.

¿Homebrew tiene interfaz gráfica?

Sí, desde la versión 7. BrewUI es la app nativa oficial de Homebrew para macOS:

brew install homebrew-app

Reúne en una sola ventana la exploración de paquetes, la búsqueda y el detalle de las versiones instaladas, y muestra el comando brew que ejecuta cada acción, así que enseña a usar la CLI en lugar de ocultarla.

La pega: al momento de publicar esta nota, BrewUI requiere macOS Tahoe 26 o posterior. No se instala en Sequoia, aunque Sequoia esté en Tier 1.

¿Qué más puede romperse al actualizar?

Estos cambios afectan sobre todo a pipelines de CI y a quienes mantienen taps:

  • Imágenes de CI: se eliminó ghcr.io/homebrew/ubuntu22.04; migra a ghcr.io/homebrew/brew.
  • GitHub Actions: se eliminó Homebrew/actions/*@master. Fija una release CalVer o un SHA completo; también se recomienda dejar de usar @main.
  • Mantenedores de taps: los bloques post_install de formulae y preflight/postflight de casks quedan obsoletos en favor de los *_steps declarados. Los taps oficiales ya rechazan los hooks antiguos; los taps de terceros reciben advertencias hasta el 11 de diciembre de 2027. brew style --fix convierte los casos más comunes.
  • Wrappers: los wrappers de terceros sobre brew pasan a Tier 3. brew doctor te avisa si otro brew tiene prioridad sobre el tuyo en el PATH.
  • Linux: HOMEBREW_SANDBOX_LINUX quedó deshabilitada. Elimínala: Landlock se usa automáticamente cuando el kernel lo soporta.

¿Qué deberías hacer hoy?

  1. Comprueba qué Mac tienes con brew --prefix.
  2. Si usas Apple Silicon con Sonoma 14 o anterior, planifica la actualización a Sequoia 15 o posterior.
  3. Si usas Intel, tienes hasta el 1 de septiembre de 2027. Decide entre hardware nuevo o MacPorts antes de que una fórmula de la que dependes tenga que compilarse desde el código fuente.
  4. Ejecuta brew vulns --fix-available y después brew upgrade.

Si usas Homebrew para instalar herramientas de LLM locales, qué Mac tienes también define qué corre bien en tu máquina. Lo analizamos en LM Studio, Ollama o llama.cpp: qué corre de verdad en tu máquina y en Gemma 4 en tu Mac con Ollama: qué variante elegir según tu RAM.