Homebrew 7: o que muda no seu Mac (Intel incluído) e como usar brew vulns

Homebrew 7.0.0, lançado em 13 de setembro de 2026, deixa os Mac Intel e os Mac com macOS Sonoma 14 sem pacotes precompilados novos (Tier 3), elimina o suporte para Catalina e adiciona brew vulns, um comando integrado que verifica seus pacotes instalados contra vulnerabilidades conhecidas. Para a maioria, a atualização chega sozinha; o que define se é indolor é qual Mac você tem e qual versão de macOS ele executa.

Aqui está o que muda, quem é afetado e como fazer seu primeiro scan de vulnerabilidades.

O que é Homebrew (brew) no Mac?

Homebrew — o comando brew — é o gerenciador de pacotes (package manager) que a maioria dos desenvolvedores usa no macOS, e também funciona no Linux e WSL. Instala ferramentas de linha de comando, bibliotecas e serviços (formulae) e aplicações de desktop, fontes e plugins (casks), e mantém tudo dentro de seu próprio prefixo: /opt/homebrew no Apple Silicon, /usr/local no Mac Intel e /home/linuxbrew/.linuxbrew no Linux. Se alguma vez você executou brew install node ou brew install --cask docker, já o usou.

Homebrew é gratuito e de código aberto sob licença BSD-2-Clause, e é mantido exclusivamente por voluntários.

Como instalar Homebrew no Mac?

Para instalar Homebrew no Mac, cole este comando do brew.sh no Terminal:

/bin/bash -c "$(curl -fsSL https://raw.githubusercontent.com/Homebrew/install/HEAD/install.sh)"

O script explica o que vai fazer e para antes de fazê-lo. No Apple Silicon você não precisa das Xcode Command Line Tools para instalar bottles (pacotes precompilados) nem casks; você só precisa delas se compilar a partir do código-fonte.

Se você prefere um instalador gráfico ou gerencia equipos por MDM, Homebrew oferece um instalador .pkg em seu release mais recente do GitHub. A partir da versão 7, esse .pkg funciona apenas no Apple Silicon e requer macOS Sequoia 15 ou posterior.

O que muda no Homebrew 7?

Homebrew 7 traz novas capacidades e, ao mesmo tempo, reduz o alcance de Macs com suporte completo.

O que você ganha:

  • Instalações e atualizações mais rápidas. Downloads concorrentes já eram o comportamento padrão desde a versão 5.0; a 7 vai além e faz com que brew install, brew upgrade e brew bundle sobreponham a preparação de pacotes com os downloads, então há menos tempo ocioso entre um e outro. As notas de versão não publicam benchmarks, mas a melhoria é perceptível: vários usuários no thread do Hacker News comentaram isso logo após atualizar.
  • brew vulns, um scanner de vulnerabilidades (vulnerability scanner) integrado, respaldado pelo OSV.dev e um novo banco de dados de avisos de segurança próprio do Homebrew. Tem sua própria seção abaixo.
  • Sandboxing mais estrito. As operações de formulae e casks são executadas em um sandbox, e as compilações isoladas já não podem ler seu diretório pessoal por padrão. No Linux, Landlock substitui Bubblewrap e não requer dependências adicionais.
  • BrewUI, um app nativo oficial para macOS para explorar, buscar e gerenciar pacotes.

O que você perde:

  • Fim do suporte para macOS Catalina 10.15 e anteriores: você precisa de macOS Big Sur 11 ou posterior.
  • Os Mac Intel passam para Tier 3, sem bottles novos.
  • Os Mac Apple Silicon com macOS Big Sur 11 a Sonoma 14 também passam para Tier 3.

Para atualizar você não precisa fazer nada: Homebrew se atualiza sozinho. Se você configurou HOMEBREW_NO_AUTO_UPDATE, execute brew update manualmente.

Homebrew ainda funciona no Mac Intel?

Sim, até 1º de setembro de 2027. A partir dessa data, Homebrew deixará de funcionar no Mac Intel.

Enquanto isso você está no Tier 3, e isso tem consequências práticas. Os bottles que já existem continuam funcionando, mas Homebrew já não compila bottles novos para Intel: cada vez que uma fórmula se atualiza, seu Mac pode precisar compilá-la a partir do código-fonte, o que é mais lento e requer ferramentas de desenvolvimento. Os mantenedores não se comprometem a corrigir bugs que afetam apenas configurações Tier 3, você verá avisos de configuração ao executar comandos e o suporte é limitado a respostas da comunidade no GitHub Discussions.

Homebrew é inusitadamente direto sobre a alternativa: o próprio projeto recomenda MacPorts para quem usa Mac Intel, porque continua dando suporte a essa arquitetura e provavelmente oferecerá melhores resultados. Sua documentação adiciona um aviso datado: no momento em que foi escrita, MacPorts ainda não oferecia um conjunto completo de pacotes binários para Mac Intel com Tahoe.

O motivo está explicado no anúncio. Apple eliminou o suporte para Intel no macOS 27 Golden Gate, e GitHub Actions retira seus runners de macOS Intel no outono de 2027. A infraestrutura de CI do Homebrew depende de ambos, e um projeto de voluntários não pode substituir o que essas duas empresas estão retirando.

Não sabe qual Mac você tem? Execute brew --prefix: retorna /usr/local em um Mac Intel e /opt/homebrew no Apple Silicon.

Meu Mac Apple Silicon com Sonoma fica sem suporte?

Sim. É a mudança que quase toda a cobertura ignora, e afeta muita mais gente do que a do Intel.

Desde setembro de 2026, o Tier 1 (suporte completo) no Apple Silicon cobre apenas três versões de macOS: Sequoia 15, Tahoe 26 e Golden Gate 27. De Big Sur 11 a Sonoma 14 passam para Tier 3, com as mesmas consequências que no Intel: bottles que raramente são compilados, sem garantia de correções e avisos em cada execução.

Aqui a solução é mais simples: atualize para macOS Sequoia 15 ou posterior e você volta ao Tier 1. Há uma data mais a considerar: o suporte para Mac Apple Silicon com Big Sur 11 termina em 1º de setembro de 2027, então esses equipos precisam de macOS Monterey 12 ou posterior antes dessa data.

O Tier 1 exige além disso outras condições: hardware oficial da Apple (não uma máquina virtual), a versão de patch mais recente de macOS, o prefixo padrão ou um personalizado compatível, usar bottles em vez de compilar a partir do código-fonte e instalação no armazenamento interno.

Como usar brew vulns para detectar vulnerabilidades?

Execute-o sem argumentos e verifique todas as formulae instaladas contra o banco de dados do OSV.dev:

brew vulns

Estas são suas opções, extraídas do manual oficial do Homebrew:

Opção O que faz
--severity=high (ou low, medium, critical) Relata apenas descobertas dessa severidade ou superior
--fix-available Mostra apenas vulnerabilidades que já têm uma versão corrigida publicada: o que uma atualização resolve
--no-fix-available Mostra apenas vulnerabilidades sem versão corrigida publicada, incluindo as que têm apenas um patch em um commit não publicado
--fix-type Filtra por tipo de correção: released, patch, any, none ou unreleased
--deps Verifica também as dependências das formulae que você indicar
--brewfile Verifica as formulae de um Brewfile (por padrão ./Brewfile)
--list-skipped Lista os pacotes omitidos por não terem uma URL de origem compatível
--json Retorna JSON para scripts e CI

Um primeiro passo prático é brew vulns --fix-available: tudo que aparecer se resolve com brew upgrade. Depois, brew vulns --no-fix-available mostra o que atualizar ainda não corrige. Se seu projeto fixa suas ferramentas em um Brewfile, brew vulns --brewfile audita o ambiente antes de um novo colega instalá-lo.

Tenha em mente dois limites: brew vulns verifica formulae, não casks, então seus aplicativos de desktop ficam de fora, e omite pacotes de taps não confiáveis (e avisa que o fez).

A mudança de fundo está nos dados. O Homebrew mantém agora seu próprio banco de dados de avisos de segurança, que registra vulnerabilidades contra as versões exatas que distribui, incluindo correções de segurança que o Homebrew aplica por conta própria. Por isso brew vulns não marca um CVE que o Homebrew já remendou em sua própria compilação. Os registros usam o formato OSV e são publicados sob licença CC0, para que qualquer outra ferramenta de segurança possa reutilizá-los.

O Homebrew tem interface gráfica?

Sim, desde a versão 7. BrewUI é o app nativo oficial do Homebrew para macOS:

brew install homebrew-app

Reúne em uma única janela a exploração de pacotes, a busca e o detalhe das versões instaladas, e mostra o comando brew que executa cada ação, então ensina a usar a CLI em vez de ocultá-la.

O porém: no momento da publicação desta nota, BrewUI requer macOS Tahoe 26 ou posterior. Não se instala em Sequoia, embora Sequoia esteja em Tier 1.

O que mais pode quebrar ao atualizar?

Essas mudanças afetam principalmente pipelines de CI e quem mantém taps:

  • Imagens de CI: ghcr.io/homebrew/ubuntu22.04 foi removida; migre para ghcr.io/homebrew/brew.
  • GitHub Actions: Homebrew/actions/*@master foi removida. Fixe uma release CalVer ou um SHA completo; também é recomendado parar de usar @main.
  • Mantenedores de taps: os blocos post_install de formulae e preflight/postflight de casks ficam obsoletos em favor dos *_steps declarados. Os taps oficiais já rejeitam os hooks antigos; taps de terceiros recebem advertências até 11 de dezembro de 2027. brew style --fix converte os casos mais comuns.
  • Wrappers: wrappers de terceiros sobre brew passam para Tier 3. brew doctor avisa se outro brew tem prioridade sobre o seu no PATH.
  • Linux: HOMEBREW_SANDBOX_LINUX ficou desabilitada. Remova-a: Landlock é usado automaticamente quando o kernel o suporta.

O que você deveria fazer hoje?

  1. Verifique qual Mac você tem com brew --prefix.
  2. Se usa Apple Silicon com Sonoma 14 ou anterior, planeje a atualização para Sequoia 15 ou posterior.
  3. Se usa Intel, você tem até 1º de setembro de 2027. Decida entre hardware novo ou MacPorts antes de uma fórmula da qual você depende ter que ser compilada a partir do código-fonte.
  4. Execute brew vulns --fix-available e depois brew upgrade.

Se usa o Homebrew para instalar ferramentas de LLM locais, qual Mac você tem também define o que roda bem em sua máquina. Analisamos isso em LM Studio, Ollama ou llama.cpp: o que roda de verdade no seu Mac e em Gemma 4 no seu Mac com Ollama: qual variante escolher conforme sua RAM.