İnternet ve GüvenlikYazılım

Homebrew 7.0.0 Yayınlandı: 8 Güvenlik Açığı Kapatıldı

Homebrew 7.0.0, 13 Eylül 2026’da yayınlandı ve macOS ile Linux’un en yaygın kullanılan açık kaynak paket yöneticisine toplam sekiz güvenlik danışma bildirimini kapatan bir güncelleme getirdi. Bunların yedisi daha önce 6.0.x sürümlerinde giderilmişti; sadece biri doğrudan 7.0.0 ile birlikte geliyor. Sürüm ayrıca yüklü paketleri OSV.dev veritabanına karşı tarayan yeni bir `brew vulns` komutunu da kullanıma sunuyor.

Kapatılan güvenlik açıkları neler?

Help Net Security’nin haberine göre en kritik bulgu, 6.0.12 sürümünde giderilen yüksek önem dereceli bir açıktı: imzasız cask kaldırma metadata’sı, `sudo` yetkisiyle komut çalıştırılmasına izin verebiliyordu. Homebrew ekibi bu güvenlik açığını, sorunlu kurtarma kodunu ve ilişkili API erişimcilerini tamamen kaldırarak çözdü. Ayrıca yine 6.0.12’de kapatılan orta önem dereceli bir açıkta, macOS yükleyicisi Homebrew önekine ait olmayan Git yapılandırmasını okuyor ve bu da root yetkisiyle program çalıştırılmasına yol açabiliyordu.

7.0.0 ile birlikte gelen tek yeni açık ise orta önem dereceli: kötü niyetli cask’lar, LaunchServices üzerinden macOS kurulum sandbox’ından kaçabiliyordu. Homebrew bunu, uygulama başlatma, Mach servisleri ve Unix soket bağlantılarını kısıtlayarak kapattı. Geriye kalan beş düşük önem dereceli açık ise HTTP yönlendirmelerinde gizli başlıkların taşınması, Git yönlendirmelerinin tap kısıtlamalarını atlatması, Subversion URL manipülasyonu ve staged kaynak ağacının dışına yazan yamalar gibi konuları kapsıyordu; bunlar 6.0.6 ve 6.0.7’de giderilmişti.

brew vulns komutu nasıl çalışıyor?

Yeni `brew vulns` komutu, sistemde kurulu paketleri OSV.dev’in açık kaynak güvenlik açığı veritabanına karşı kontrol ediyor. Komut, önem derecesine, bağımlılıklara ve düzeltmenin mevcut olup olmadığına göre filtreleme yapabiliyor. Bu özellik, geliştiricilerin CI/CD süreçlerine veya düzenli güvenlik denetimlerine kolayca ekleyebileceği bir kontrol noktası sunuyor.

# Kurulu paketlerdeki bilinen açıkları listele
brew vulns

# Sadece yüksek ve kritik önem derecesindekileri göster
brew vulns --severity=high
# Desteklenen filtreleri doğrulayın: brew vulns --help

# Belirli bir formülün açıklarını kontrol et
brew vulns wget

Danışma veritabanı ve sahte pozitifler

Homebrew ayrıca güvenlik açıklarını belirli formül sürümlerine ve revizyonlarına karşı takip eden bir danışma veritabanı ekledi. Bu, Homebrew’un bir paketi sürüm numarasını değiştirmeden yamadığı durumlarda ortaya çıkan sahte pozitif (false positive) uyarılarını azaltmayı hedefliyor — önceden bu tür durumlarda `brew vulns` benzeri bir araç, zaten yamanmış bir paketi hâlâ “açık” olarak işaretleyebiliyordu.

Sağlamlaştırma (sandboxing) tarafındaki değişiklikler

Değişiklik Önceki durum Yeni durum
Ruby betik çalıştırma Keyfi Ruby kodu çalıştırılabiliyordu Deklaratif kurulum adımları zorunlu (post_install/cask flight blokları 11 Aralık 2027’de tamamen kaldırılacak)
Ev dizini erişimi Build süreçleri varsayılan olarak erişebiliyordu Varsayılan olarak erişim kapatıldı
Linux sandbox Bubblewrap (ek bağımlılık gerektiriyordu) Landlock (çekirdek özelliği, ek bağımlılık yok)
Provenance doğrulama Sadece resmi bottle’larda Üçüncü taraf tap bottle’larına da genişletildi

Bu tablo, Homebrew’un güvenlik yaklaşımını “her şeyi tara” modelinden “riskli davranışı baştan engelle” moduna kaydırdığını özetliyor. Özellikle Linux’ta Landlock’a geçiş, ek bağımlılık kurmadan çekirdek seviyesinde izolasyon sağlaması nedeniyle önemli bir sadeleştirme.

Platform desteğinde neler değişti?

  • Intel Mac desteği Tier 3’e indirildi: artık yeni bottle derlemeleri yapılmıyor, ancak mevcut bottle’lar kullanılabilir durumda.
  • Intel Mac desteği, proje desteği olmaksızın 1 Eylül 2027’ye kadar sürecek.
  • macOS 10.15 ve öncesi artık desteklenmiyor; Sonoma 14 Tier 3’e düşürüldü.

Apple Silicon (M serisi) Mac kullanıcıları için bu değişikliklerin pratik bir etkisi yok; asıl etkilenecek kitle, hâlâ Intel tabanlı eski Mac’lerde geliştirme yapan ekipler. Bu kullanıcıların güncelleme takvimlerini şimdiden planlamaları öneriliyor.

Geliştiriciler için yapılması gerekenler

  1. `brew update && brew upgrade` komutuyla Homebrew’u ve kurulu paketleri 7.0.0’a güncelleyin.
  2. `brew vulns` komutunu çalıştırarak sisteminizde bilinen açık bulunan paket olup olmadığını kontrol edin.
  3. Kullandığınız üçüncü taraf tap’lerin provenance doğrulaması destekleyip desteklemediğini kontrol edin.
  4. post_install veya cask flight bloklarına dayanan özel formülleriniz varsa, 2027 sonundaki kaldırma tarihine göre migrasyon planı yapın.

Haberin orijinaline ve teknik detaylarına Help Net Security’nin haberinden ulaşılabiliyor. WordPress veya sunucu güvenliğinizi genel olarak gözden geçirmek isteyenler için WordPress güvenlik sertleştirme kontrol listesi de faydalı bir başlangıç noktası olabilir.

Bu güncelleme neden sıradan bir sürüm notu değil?

Paket yöneticileri, geliştirici makinelerinde çoğu zaman en yüksek yetkiyle çalışan araçlardır; bir paket yöneticisindeki sudo yetkisi açığı, tek bir kötü niyetli formül veya cask üzerinden tüm sisteme sızmaya kapı aralayabilir. Homebrew’un milyonlarca aktif kurulumu düşünüldüğünde, imzasız metadata üzerinden sudo komutu çalıştırma açığının kapatılması sıradan bir hata düzeltmesinden çok, tedarik zinciri güvenliği (supply chain security) açısından önemli bir adım olarak değerlendiriliyor. Son yıllarda npm, PyPI ve benzeri paket ekosistemlerinde yaşanan kötü amaçlı paket vakaları da bu tür sıkılaştırmaların neden öncelikli hale geldiğini açıklıyor. Bilimmeraklisi.com’da daha önce ele alınan npm tedarik zinciri saldırıları da benzer bir dinamiği gözler önüne sermişti: küçük görünen bir güven açığı, binlerce projeye aynı anda yayılabiliyor.

Sık yapılan hatalar ve dikkat edilmesi gerekenler

  • Güncellemeyi ertelemek: Özellikle sudo yetkisi içeren açıklar için güncellemeyi geciktirmek riskli; `brew update && brew upgrade` komutunu güncelleme takviminize hemen ekleyin.
  • Üçüncü taraf tap’leri kontrol etmemek: Resmi olmayan tap’lerden formül kurarken provenance doğrulamasının olup olmadığını kontrol etmeden kurulum yapmak riski artırıyor.
  • brew vulns çıktısını görmezden gelmek: Komut düşük önem dereceli açıkları da listeler; bunları “önemsiz” diye atlamak yerine bağımlılık zincirinde birikmelerine izin vermemek gerekir.
  • post_install betiklerine aşırı bağımlı kalmak: 2027 sonunda kaldırılacak bu mekanizmaya dayanan özel formülleriniz varsa, migrasyonu son ana bırakmayın.

Sık Sorulan Sorular

Homebrew 7.0.0 ne zaman yayınlandı?

Sürüm 13 Eylül 2026’da kullanıma sunuldu.

Kaç güvenlik açığı kapatıldı?

Toplam sekiz danışma bildirimi kapatıldı; yedisi önceki 6.0.x sürümlerinde, biri doğrudan 7.0.0 ile giderildi.

brew vulns komutu ne işe yarıyor?

Kurulu paketleri OSV.dev veritabanına karşı tarayarak bilinen güvenlik açıklarını listeliyor ve önem derecesine göre filtrelemeye izin veriyor.

Intel Mac kullanıcıları için ne değişiyor?

Intel Mac desteği Tier 3’e indi; mevcut bottle’lar kalabilir ama güncellenen formüller kaynak koddan derleme isteyebilir. Bu, bütün mevcut bottle’lar için 1 Eylül 2027’ye kadar destek garantisi değildir. Linux x86_64 desteğiyle aynı karar olarak okunmamalıdır.

Linux’ta sandbox tarafında ne değişti?

Bubblewrap yerine ek bağımlılık gerektirmeyen çekirdek özelliği Landlock kullanılmaya başlandı.

Güncelleme sonrası kurulu paketler otomatik taranıyor mu?

Hayır, tarama otomatik değil; kullanıcının `brew vulns` komutunu elle veya bir otomasyon betiği üzerinden çalıştırması gerekiyor.

Güncelleme ile Tarama Aynı İşlem Değil

brew update paket yöneticisini/formül bilgisini yeniler; brew upgrade kurulu paketleri de yükseltir. Önce brew outdated ile değişecek paketleri inceleyin ve kritik geliştirme ortamının geri dönüşünü planlayın. brew vulns temiz sonucu bilinmeyen açık veya zararlı paket olmadığını kanıtlamaz; atlanan güvenilmeyen tap’leri de kontrol edin. Landlock olmayan çekirdekte aynı sandbox koruması bulunmayabilir; brew doctor uyarılarını inceleyin.

Teknik kaynak: Homebrew — Resmî 7.0.0 sürüm notları.

özgür BAYRAM

Özgür Bayram, WordPress, Laravel, yapay zekâ ve web performansı alanlarında çalışan bir yazılım geliştiricisidir. Bilim Meraklısı’nda teknoloji, yazılım, hosting, SEO ve dijital araçlar hakkında anlaşılır, uygulanabilir rehberler hazırlar. Amacı, teknik konuları sade bir dille anlatarak okuyucuların doğru kararlar vermesine ve sorunlarını güvenle çözmesine yardımcı olmaktır.

İlgili Makaleler

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Başa dön tuşu