Homebrew 7.0.0, lançado em 13 de setembro de 2026, deixa os Mac Intel e os Mac com macOS Sonoma 14 sem pacotes precompilados novos (Tier 3), elimina o suporte para Catalina e adiciona brew vulns, um comando integrado que verifica seus pacotes instalados contra vulnerabilidades conhecidas. Para a maioria, a atualização chega sozinha; o que define se é indolor é qual Mac você tem e qual versão de macOS ele executa.
Aqui está o que muda, quem é afetado e como fazer seu primeiro scan de vulnerabilidades.
O que é Homebrew (brew) no Mac?
Homebrew — o comando brew — é o gerenciador de pacotes (package manager) que a maioria dos desenvolvedores usa no macOS, e também funciona no Linux e WSL. Instala ferramentas de linha de comando, bibliotecas e serviços (formulae) e aplicações de desktop, fontes e plugins (casks), e mantém tudo dentro de seu próprio prefixo: /opt/homebrew no Apple Silicon, /usr/local no Mac Intel e /home/linuxbrew/.linuxbrew no Linux. Se alguma vez você executou brew install node ou brew install --cask docker, já o usou.
Homebrew é gratuito e de código aberto sob licença BSD-2-Clause, e é mantido exclusivamente por voluntários.
Como instalar Homebrew no Mac?
Para instalar Homebrew no Mac, cole este comando do brew.sh no Terminal:
/bin/bash -c "$(curl -fsSL https://raw.githubusercontent.com/Homebrew/install/HEAD/install.sh)"
O script explica o que vai fazer e para antes de fazê-lo. No Apple Silicon você não precisa das Xcode Command Line Tools para instalar bottles (pacotes precompilados) nem casks; você só precisa delas se compilar a partir do código-fonte.
Se você prefere um instalador gráfico ou gerencia equipos por MDM, Homebrew oferece um instalador .pkg em seu release mais recente do GitHub. A partir da versão 7, esse .pkg funciona apenas no Apple Silicon e requer macOS Sequoia 15 ou posterior.
O que muda no Homebrew 7?
Homebrew 7 traz novas capacidades e, ao mesmo tempo, reduz o alcance de Macs com suporte completo.
O que você ganha:
- Instalações e atualizações mais rápidas. Downloads concorrentes já eram o comportamento padrão desde a versão 5.0; a 7 vai além e faz com que
brew install,brew upgradeebrew bundlesobreponham a preparação de pacotes com os downloads, então há menos tempo ocioso entre um e outro. As notas de versão não publicam benchmarks, mas a melhoria é perceptível: vários usuários no thread do Hacker News comentaram isso logo após atualizar. brew vulns, um scanner de vulnerabilidades (vulnerability scanner) integrado, respaldado pelo OSV.dev e um novo banco de dados de avisos de segurança próprio do Homebrew. Tem sua própria seção abaixo.- Sandboxing mais estrito. As operações de formulae e casks são executadas em um sandbox, e as compilações isoladas já não podem ler seu diretório pessoal por padrão. No Linux, Landlock substitui Bubblewrap e não requer dependências adicionais.
- BrewUI, um app nativo oficial para macOS para explorar, buscar e gerenciar pacotes.
O que você perde:
- Fim do suporte para macOS Catalina 10.15 e anteriores: você precisa de macOS Big Sur 11 ou posterior.
- Os Mac Intel passam para Tier 3, sem bottles novos.
- Os Mac Apple Silicon com macOS Big Sur 11 a Sonoma 14 também passam para Tier 3.
Para atualizar você não precisa fazer nada: Homebrew se atualiza sozinho. Se você configurou HOMEBREW_NO_AUTO_UPDATE, execute brew update manualmente.
Homebrew ainda funciona no Mac Intel?
Sim, até 1º de setembro de 2027. A partir dessa data, Homebrew deixará de funcionar no Mac Intel.
Enquanto isso você está no Tier 3, e isso tem consequências práticas. Os bottles que já existem continuam funcionando, mas Homebrew já não compila bottles novos para Intel: cada vez que uma fórmula se atualiza, seu Mac pode precisar compilá-la a partir do código-fonte, o que é mais lento e requer ferramentas de desenvolvimento. Os mantenedores não se comprometem a corrigir bugs que afetam apenas configurações Tier 3, você verá avisos de configuração ao executar comandos e o suporte é limitado a respostas da comunidade no GitHub Discussions.
Homebrew é inusitadamente direto sobre a alternativa: o próprio projeto recomenda MacPorts para quem usa Mac Intel, porque continua dando suporte a essa arquitetura e provavelmente oferecerá melhores resultados. Sua documentação adiciona um aviso datado: no momento em que foi escrita, MacPorts ainda não oferecia um conjunto completo de pacotes binários para Mac Intel com Tahoe.
O motivo está explicado no anúncio. Apple eliminou o suporte para Intel no macOS 27 Golden Gate, e GitHub Actions retira seus runners de macOS Intel no outono de 2027. A infraestrutura de CI do Homebrew depende de ambos, e um projeto de voluntários não pode substituir o que essas duas empresas estão retirando.
Não sabe qual Mac você tem? Execute brew --prefix: retorna /usr/local em um Mac Intel e /opt/homebrew no Apple Silicon.
Meu Mac Apple Silicon com Sonoma fica sem suporte?
Sim. É a mudança que quase toda a cobertura ignora, e afeta muita mais gente do que a do Intel.
Desde setembro de 2026, o Tier 1 (suporte completo) no Apple Silicon cobre apenas três versões de macOS: Sequoia 15, Tahoe 26 e Golden Gate 27. De Big Sur 11 a Sonoma 14 passam para Tier 3, com as mesmas consequências que no Intel: bottles que raramente são compilados, sem garantia de correções e avisos em cada execução.
Aqui a solução é mais simples: atualize para macOS Sequoia 15 ou posterior e você volta ao Tier 1. Há uma data mais a considerar: o suporte para Mac Apple Silicon com Big Sur 11 termina em 1º de setembro de 2027, então esses equipos precisam de macOS Monterey 12 ou posterior antes dessa data.
O Tier 1 exige além disso outras condições: hardware oficial da Apple (não uma máquina virtual), a versão de patch mais recente de macOS, o prefixo padrão ou um personalizado compatível, usar bottles em vez de compilar a partir do código-fonte e instalação no armazenamento interno.
Como usar brew vulns para detectar vulnerabilidades?
Execute-o sem argumentos e verifique todas as formulae instaladas contra o banco de dados do OSV.dev:
brew vulns
Estas são suas opções, extraídas do manual oficial do Homebrew:
| Opção | O que faz |
|---|---|
--severity=high (ou low, medium, critical) |
Relata apenas descobertas dessa severidade ou superior |
--fix-available |
Mostra apenas vulnerabilidades que já têm uma versão corrigida publicada: o que uma atualização resolve |
--no-fix-available |
Mostra apenas vulnerabilidades sem versão corrigida publicada, incluindo as que têm apenas um patch em um commit não publicado |
--fix-type |
Filtra por tipo de correção: released, patch, any, none ou unreleased |
--deps |
Verifica também as dependências das formulae que você indicar |
--brewfile |
Verifica as formulae de um Brewfile (por padrão ./Brewfile) |
--list-skipped |
Lista os pacotes omitidos por não terem uma URL de origem compatível |
--json |
Retorna JSON para scripts e CI |
Um primeiro passo prático é brew vulns --fix-available: tudo que aparecer se resolve com brew upgrade. Depois, brew vulns --no-fix-available mostra o que atualizar ainda não corrige. Se seu projeto fixa suas ferramentas em um Brewfile, brew vulns --brewfile audita o ambiente antes de um novo colega instalá-lo.
Tenha em mente dois limites: brew vulns verifica formulae, não casks, então seus aplicativos de desktop ficam de fora, e omite pacotes de taps não confiáveis (e avisa que o fez).
A mudança de fundo está nos dados. O Homebrew mantém agora seu próprio banco de dados de avisos de segurança, que registra vulnerabilidades contra as versões exatas que distribui, incluindo correções de segurança que o Homebrew aplica por conta própria. Por isso brew vulns não marca um CVE que o Homebrew já remendou em sua própria compilação. Os registros usam o formato OSV e são publicados sob licença CC0, para que qualquer outra ferramenta de segurança possa reutilizá-los.
O Homebrew tem interface gráfica?
Sim, desde a versão 7. BrewUI é o app nativo oficial do Homebrew para macOS:
brew install homebrew-app
Reúne em uma única janela a exploração de pacotes, a busca e o detalhe das versões instaladas, e mostra o comando brew que executa cada ação, então ensina a usar a CLI em vez de ocultá-la.
O porém: no momento da publicação desta nota, BrewUI requer macOS Tahoe 26 ou posterior. Não se instala em Sequoia, embora Sequoia esteja em Tier 1.
O que mais pode quebrar ao atualizar?
Essas mudanças afetam principalmente pipelines de CI e quem mantém taps:
- Imagens de CI:
ghcr.io/homebrew/ubuntu22.04foi removida; migre paraghcr.io/homebrew/brew. - GitHub Actions:
Homebrew/actions/*@masterfoi removida. Fixe uma release CalVer ou um SHA completo; também é recomendado parar de usar@main. - Mantenedores de taps: os blocos
post_installde formulae epreflight/postflightde casks ficam obsoletos em favor dos*_stepsdeclarados. Os taps oficiais já rejeitam os hooks antigos; taps de terceiros recebem advertências até 11 de dezembro de 2027.brew style --fixconverte os casos mais comuns. - Wrappers: wrappers de terceiros sobre
brewpassam para Tier 3.brew doctoravisa se outrobrewtem prioridade sobre o seu noPATH. - Linux:
HOMEBREW_SANDBOX_LINUXficou desabilitada. Remova-a: Landlock é usado automaticamente quando o kernel o suporta.
O que você deveria fazer hoje?
- Verifique qual Mac você tem com
brew --prefix. - Se usa Apple Silicon com Sonoma 14 ou anterior, planeje a atualização para Sequoia 15 ou posterior.
- Se usa Intel, você tem até 1º de setembro de 2027. Decida entre hardware novo ou MacPorts antes de uma fórmula da qual você depende ter que ser compilada a partir do código-fonte.
- Execute
brew vulns --fix-availablee depoisbrew upgrade.
Se usa o Homebrew para instalar ferramentas de LLM locais, qual Mac você tem também define o que roda bem em sua máquina. Analisamos isso em LM Studio, Ollama ou llama.cpp: o que roda de verdade no seu Mac e em Gemma 4 no seu Mac com Ollama: qual variante escolher conforme sua RAM.