发布于 2026-09-10T10:59:43.034823Z · Homebrew · Homebrew 博客

开发者机器是供应链攻击最现实的入口之一,而 Homebrew 的 tap 本质上可以执行 Ruby 代码,此前这条信任边界是隐式的。6.0.0 把它变成需要显式确认的动作,同时修复了一批安全问题:下载策略中 HTTPS 到 HTTP 的重定向保护被绕过、macOS pkg 安装后脚本以 root 执行代码、用户可控的 /var/tmp plist 属主。团队应检查内部 Brewfile、私有 tap 和 CI 里的安装行为。
开发者机器是供应链攻击最现实的入口之一,而 Homebrew 的 tap 本质上可以执行 Ruby 代码,此前这条信任边界是隐式的。6.0.0 把它变成需要显式确认的动作,同时修复了一批安全问题:下载策略中 HTTPS 到 HTTP 的重定向保护被绕过、macOS pkg 安装后脚本以 root 执行代码、用户可控的 /var/tmp plist 属主。团队应检查内部 Brewfile、私有 tap 和 CI 里的安装行为。
来源记录
- center.info_item · 9c1c22fb1dd43a02 · 2026-10-03T04:08:35.169032Z
- pgweb.info_item · 9c1c22fb1dd43a02 · 2026-10-03T04:08:55.967155Z