Homebrew 6.0.0 introduce cambios que conviene revisar antes de actualizar estaciones de desarrollo, runners de integración continua y equipos administrados mediante scripts. La nueva versión incorpora confianza explícita para taps de terceros, una API JSON interna más ligera, sandboxing con Bubblewrap en Linux y cambios importantes en brew bundle. También establece el calendario para abandonar macOS sobre Intel: Tier 3 desde septiembre de 2026 y fin completo del soporte en septiembre de 2027.
Las claves de Homebrew 6.0 para administradores en 30 segundos
- Los taps externos dejan de evaluarse automáticamente: Homebrew incorpora un modelo explícito de confianza antes de ejecutar su código Ruby.
brew bundleinstala fórmulas en paralelo y puede registrar taps confiables dentro del Brewfile.- Linux incorpora sandboxing mediante Bubblewrap y eleva su referencia a glibc 2.39.
- Una API JSON interna reduce las transferencias de metadatos y pasa a utilizarse por defecto.
- macOS Intel perderá CI y nuevos bottles en septiembre de 2026; el soporte desaparecerá en septiembre de 2027.
Homebrew sigue siendo especialmente conocido entre usuarios de Mac, pero su presencia en estaciones de desarrollo, automatizaciones y Linux hace que una versión mayor tenga implicaciones que van más allá de instalar herramientas desde Terminal. Un Brewfile puede formar parte del aprovisionamiento de portátiles corporativos, imágenes de desarrollo o pipelines, mientras los taps privados permiten distribuir software interno.
Precisamente ahí se concentran algunas de las modificaciones más interesantes de Homebrew 6.0. El proyecto ha dedicado una parte importante de esta versión a reducir la superficie de ataque asociada a repositorios externos y a controlar mejor qué código puede ejecutarse durante una instalación.
Tap Trust cambia cómo deben gestionarse los repositorios de terceros
Un tap de Homebrew no es simplemente un catálogo estático de paquetes. Puede contener Ruby arbitrario sin sandbox que termine ejecutándose en el sistema.
Homebrew 6.0 intenta reducir ese riesgo con Tap Trust.
Los taps de terceros deben ser considerados explícitamente confiables antes de que su código pueda evaluarse o ejecutarse. El comportamiento alcanza también a fórmulas y casks identificados mediante un tap concreto.
Los taps oficiales permanecen confiables por defecto.
El cambio resulta especialmente relevante en entornos donde se utilizan repositorios privados o de proveedores externos. Una configuración automatizada que asumía que Homebrew añadiría implícitamente determinados taps puede necesitar revisión.
Homebrew ha añadido comandos para gestionar esta confianza mediante brew tap y brew trust. También es posible consultar el estado con brew tap-info, que incorpora el campo trusted.
El mecanismo llega además a la infraestructura como código utilizada por muchos equipos.
brew bundle reconoce la opción trusted:, mientras que brew bundle dump puede registrar esa condición en el Brewfile. Esto permite que la política de confianza forme parte de la definición reproducible de una estación.
No sustituye a revisar qué repositorios se utilizan. Un tap marcado como confiable continúa teniendo capacidad para ejecutar código. La diferencia es que Homebrew deja de asumir implícitamente esa confianza.
La versión incorpora otras medidas relacionadas con la cadena de suministro. Entre ellas están el filtrado de variables de entorno sensibles durante evaluaciones Ruby, comprobaciones de fórmulas y casks antes de determinadas descargas y la posibilidad de exigir checksums para casks mediante HOMEBREW_CASK_OPTS_REQUIRE_SHA.
Homebrew también ha publicado documentación específica sobre seguridad de la cadena de suministro.
Tres vulnerabilidades explican parte del refuerzo de seguridad
Homebrew 6.0 llega además después de corregir tres problemas de seguridad.
El primero, identificado como GHSA-7699-qf8c-q47m, afectaba a la estrategia de descarga mediante POST. En determinadas condiciones podía evitar la protección frente a redirecciones de HTTPS a HTTP porque se descartaba la URL finalmente resuelta.
El proyecto modificó este comportamiento para aplicar correctamente las restricciones de redirección segura.
Más delicado era GHSA-6689-q779-c33m.
La vulnerabilidad podía permitir ejecución de código con privilegios de root mediante hooks de Git durante la fase postinstall del paquete .pkg utilizado en macOS. Homebrew corrigió el problema limpiando el estado Git y sustituyendo el directorio correspondiente durante la instalación.
El tercer aviso, GHSA-59v8-x8q4-px5c, estaba relacionado con un archivo plist bajo /var/tmp controlable por usuarios locales. El instalador podía utilizar esa información para asignar la propiedad de Homebrew a un usuario diferente.
Estas correcciones no implican que Homebrew 6.0 sea la primera versión segura, pero ayudan a explicar el énfasis actual del proyecto en controlar mejor repositorios, scripts, entorno y fases de instalación.
También aparece una herramienta interesante para operaciones: brew vulns, distribuida como un nuevo tap y subcomando para comprobar los paquetes instalados frente a vulnerabilidades conocidas.
Linux incorpora Bubblewrap y cambia la referencia de glibc
Los administradores que utilizan Homebrew en Linux tienen dos cambios importantes.
El primero es la introducción de un sandbox basado en Bubblewrap.
Homebrew ya aislaba en macOS determinadas fases de compilación, pruebas y postinstalación. El proyecto ha trabajado ahora para compartir parte de esa lógica con Linux.
Entre los cambios incluidos están el endurecimiento de fases de instalación, aislamiento de hooks ejecutables de casks y ajustes para permitir que los procesos confinados escriban los logs necesarios.
El segundo cambio afecta a la compatibilidad.
La infraestructura de integración continua de Homebrew ha migrado a Ubuntu 24.04 y la referencia de Linux sube a glibc 2.39.
Sistemas con una glibc anterior pasan a Tier 2. El propio proyecto cita como ejemplo Ubuntu 22.04, que utiliza glibc 2.35.
Tier 2 no significa una interrupción inmediata del funcionamiento. Sí implica que Homebrew deja de generar nuevos bottles específicamente para esas configuraciones y brew doctor puede advertir sobre el entorno.
Para servidores que permanezcan deliberadamente en una distribución LTS anterior, esto merece más atención que muchas de las nuevas funciones de Homebrew 6.0.
El proyecto propone actualizar a una configuración Tier 1, como Ubuntu 24.04, o utilizar la imagen ghcr.io/homebrew/brew cuando resulte apropiado trabajar mediante contenedores.
brew bundle gana peso para aprovisionar estaciones de desarrollo
brew bundle recibe una cantidad considerable de cambios.
Uno de los más prácticos es la instalación paralela de fórmulas, que ahora ejecuta automáticamente varios trabajos cuando es posible.
La herramienta amplía además los tipos de paquetes que puede gestionar. Homebrew ha añadido extensiones para npm y krew, junto con soporte para winget cuando se utiliza en Windows.
Las operaciones de limpieza alcanzan también npm, Cargo, Go y uv.
Para equipos que mantienen un Brewfile como definición de sus estaciones de desarrollo, estas incorporaciones permiten centralizar una parte mayor del entorno.
También existe un componente de seguridad: las instalaciones npm realizadas desde brew bundle han recibido cambios específicos para reducir riesgos.
Otra novedad para administradores de flotas es brew as-console-user.
El comando está pensado para escenarios donde Homebrew se ejecuta desde sistemas de Mobile Device Management (MDM) o procesos con root, pero las operaciones necesitan realizarse utilizando correctamente la sesión del usuario de consola.
Homebrew 6.0 incorpora asimismo brew exec, un comando similar conceptualmente a npx para ejecutar herramientas dentro de entornos proporcionados por fórmulas.
Menos tráfico para actualizar los metadatos de Homebrew
La API JSON interna pasa a ser la opción predeterminada.
Homebrew llevaba ofreciendo este mecanismo mediante HOMEBREW_USE_INTERNAL_API desde la versión 5.0.0. La variable queda ahora obsoleta porque el comportamiento se activa normalmente sin necesidad de configuración.
La diferencia está en cómo obtiene Homebrew sus metadatos.
La API interna los combina en una única descarga más pequeña, lo que según el proyecto permite actualizar con mayor rapidez y realizar menos comunicaciones de red.
También se han introducido optimizaciones en el arranque y en la carga de bibliotecas Ruby. Homebrew cifra en alrededor de un 30 % la mejora de brew leaves, además de paralelizar determinadas consultas durante las actualizaciones.
El proyecto había investigado una vía más radical mediante brew-rs, un experimento para trasladar partes del frontend escrito en Ruby a Rust.
Ese trabajo ha terminado.
Homebrew explica que Rust obtenía mejores resultados en algunos benchmarks estrechos, particularmente con bottles ya almacenados en caché, pero la diferencia no se mantenía de forma suficientemente representativa durante instalaciones completas que incluían extracción, enlaces, escritura de metadatos y comprobaciones.
El equipo ha decidido mantener Ruby y concentrar el trabajo de rendimiento en comenzar antes las operaciones de red y disco.
El soporte de macOS Intel entra en su recta final
Homebrew 6.0 incorpora soporte inicial para macOS 27 Golden Gate, pero el nuevo sistema operativo de Apple deja fuera los Mac Intel.
Homebrew ha aprovechado la transición para concretar su propio calendario de retirada de x86_64 en macOS.
El primer cambio llegará en septiembre de 2026.
macOS Intel pasará entonces a Tier 3, dejará de disponer de integración continua oficial y Homebrew no generará nuevos bottles para esa plataforma.
El segundo llegará un año después.
En septiembre de 2027, macOS Intel dejará de estar soportado completamente y Homebrew prevé eliminar el código específico relacionado con la plataforma.
Esto tiene consecuencias para empresas que mantienen Mac Intel como máquinas de desarrollo, equipos de laboratorio o runners.
No significa que todos los paquetes instalados dejen de ejecutarse en septiembre. Significa que depender de Homebrew para mantener esos sistemas actualizados será cada vez menos sostenible a medida que desaparezcan binarios precompilados, pruebas y soporte del propio proyecto.
En paralelo, Homebrew 6.0 añade reconocimiento para M5, M5 Pro y M5 Max, reforzando el camino hacia Apple Silicon.
Para administradores y desarrolladores, la actualización deja así tres aspectos que merece la pena revisar antes de desplegarla ampliamente: los taps externos utilizados por la organización, las versiones de Linux presentes en los equipos y cualquier dependencia que todavía exista de máquinas macOS Intel.
Homebrew sigue haciendo que brew install parezca sencillo. Homebrew 6.0 dedica buena parte de sus cambios precisamente a controlar mejor todo lo que puede suceder detrás de ese comando.
Preguntas frecuentes
¿Hay que modificar los taps privados al actualizar a Homebrew 6.0?
Dependerá de cómo estén gestionados. Homebrew 6.0 exige confianza explícita para taps externos antes de evaluar su código, por lo que conviene revisar scripts, Brewfiles y automatizaciones que dependan de repositorios privados.
¿Homebrew 6.0 deja de soportar Ubuntu 22.04?
Ubuntu 22.04 pasa a una configuración Tier 2 por utilizar una versión de glibc anterior a la nueva referencia. No supone que Homebrew deje inmediatamente de funcionar, pero no se crearán nuevos bottles específicamente para esa configuración.
¿Cuándo termina el soporte de Homebrew para Mac Intel?
macOS Intel pasa a Tier 3 en septiembre de 2026. Homebrew prevé terminar completamente el soporte y eliminar el código correspondiente en septiembre de 2027.
¿Qué cambia en brew bundle con Homebrew 6.0?
Entre otras mejoras, puede instalar fórmulas en paralelo, incorpora extensiones para npm y krew, amplía las operaciones de limpieza y permite declarar la confianza de taps dentro del Brewfile.







