CodeQL 2.26.4 erklärt: Actions-Erkennung und Go 1.27 im September 2026

GitHub hat am 3. September CodeQL 2.26.4 ausgeliefert: Go 1.27, präzisere Rust-Alarmorte, strengere Actions-Actor-Prüfungen und Erkennung unfixierter wiederverwendbarer Workflows.

Am 3. September 2026 hat das GitHub Changelog CodeQL 2.26.4 veröffentlicht. CodeQL ist die statische Analyse hinter GitHub code scanning.

Der Text nennt Go 1.27, präzisere Rust-Datenfluss-Alarmorte und Genauigkeitsarbeit an C#, Java/Kotlin und GitHub Actions.

ChangelogSprachmodelleActions-Abfragen

Was der öffentliche Text druckt

2.26.4
CodeQL-Version
9/3
Changelog-Datum
Go 1.27
Neue Sprachunterstützung
PunktGitHub-TextGrenze
GoCodeQL unterstützt Go 1.27Keine Paketliste
RustDatenflussalarme an echten Source/Sink-KnotenManche Alarme wandern
Java/KotlinSpring-R2DBC-Sinks; valueOf-TaintNur DatabaseClient und SPI
ActionsActor-Felder, unfixierte reusable Workflows, EnvironmentCheckMehr ControlCheck-Alarme möglich

Diesen Patch lesen

  1. 1

    Ein Engine-Patch

    Die Überschrift betrifft GitHub-Actions-Sicherheit. Der Rumpf listet auch Go, Rust, C#, Java/Kotlin, JS/TS und Python. Kein neues Produkt.

  2. 2

    Rust-Alarme wandern

    Orte folgen echtem Source und Sink. GitHub schreibt: manche erscheinen neu, alte schließen. Kein neuer Schwachstellenstapel.

  3. 3

    Actions-Prüfungen werden strenger

    Actor-Felder zählen nur, wenn das Event sie füllt. actions/unpinned-tag markiert veränderliche Referenzen auf reusable Workflows. EnvironmentCheck kann aus models-as-data kommen.

  4. 4

    Cloud und GHES laufen nicht gleich

    code scanning auf github.com aktualisiert sich automatisch. GHES wartet auf eine spätere Version oder ein manuelles CodeQL-Upgrade.

Was dieselbe Seite sonst listet

01

Java-Taint und R2DBC

Neue SQL-Injection-Sinks für Spring R2DBC DatabaseClient und das R2DBC SPI. Taint durch String.valueOf(Object), wenn das Argument ein CharSequence ist.

02

JS/TS und Python

Regex-Flag d und die React-Native-Worklets-Direktive worklet. list.extend und list.insert wie list.append beim Taint.

03

Weniger C#-Fehlalarme

RequireAntiforgeryToken wird bei aktiver Antiforgery-Middleware erkannt. nameof ist kein virtueller Konstruktoraufruf. Weniger FPs in build-mode: none bei zwei Abfragen.

Grenzen

Kein Fehlalarm-Satz, keine Zwangsfrist. Als Nächstes das volle Changelog. Nur ein kurzes Meeting ohne Kontowand? wbstorm ist eine Browser-Raum-ID — siehe Privatsphäre ohne Konto und Raum erstellen oder beitreten.

# Quelle
# GitHub Changelog, 2026-09-03
# CodeQL 2.26.4 improves GitHub actions security detections
Aktualisiert github.com automatisch?

GitHub schreibt, jede neue CodeQL-Version werde automatisch an code-scanning-Nutzer auf github.com ausgerollt.

Ist 2.26.4 heute auf GHES?

Der Text nennt eine spätere GHES-Version. Ältere GHES können CodeQL manuell heben.

Ist das eine Produktanleitung?

Nein. Dieser Text prüft nur das Changelog vom 3. September, kein Scan-Handbuch.

Kostenloses Meeting starten