CodeQL 2.26.4 erklärt: Actions-Erkennung und Go 1.27 im September 2026
GitHub hat am 3. September CodeQL 2.26.4 ausgeliefert: Go 1.27, präzisere Rust-Alarmorte, strengere Actions-Actor-Prüfungen und Erkennung unfixierter wiederverwendbarer Workflows.
Am 3. September 2026 hat das GitHub Changelog CodeQL 2.26.4 veröffentlicht. CodeQL ist die statische Analyse hinter GitHub code scanning.
Der Text nennt Go 1.27, präzisere Rust-Datenfluss-Alarmorte und Genauigkeitsarbeit an C#, Java/Kotlin und GitHub Actions.
Was der öffentliche Text druckt
| Punkt | GitHub-Text | Grenze |
|---|---|---|
| Go | CodeQL unterstützt Go 1.27 | Keine Paketliste |
| Rust | Datenflussalarme an echten Source/Sink-Knoten | Manche Alarme wandern |
| Java/Kotlin | Spring-R2DBC-Sinks; valueOf-Taint | Nur DatabaseClient und SPI |
| Actions | Actor-Felder, unfixierte reusable Workflows, EnvironmentCheck | Mehr ControlCheck-Alarme möglich |
Diesen Patch lesen
- 1
Ein Engine-Patch
Die Überschrift betrifft GitHub-Actions-Sicherheit. Der Rumpf listet auch Go, Rust, C#, Java/Kotlin, JS/TS und Python. Kein neues Produkt.
- 2
Rust-Alarme wandern
Orte folgen echtem Source und Sink. GitHub schreibt: manche erscheinen neu, alte schließen. Kein neuer Schwachstellenstapel.
- 3
Actions-Prüfungen werden strenger
Actor-Felder zählen nur, wenn das Event sie füllt. actions/unpinned-tag markiert veränderliche Referenzen auf reusable Workflows. EnvironmentCheck kann aus models-as-data kommen.
- 4
Cloud und GHES laufen nicht gleich
code scanning auf github.com aktualisiert sich automatisch. GHES wartet auf eine spätere Version oder ein manuelles CodeQL-Upgrade.
Was dieselbe Seite sonst listet
Java-Taint und R2DBC
Neue SQL-Injection-Sinks für Spring R2DBC DatabaseClient und das R2DBC SPI. Taint durch String.valueOf(Object), wenn das Argument ein CharSequence ist.
JS/TS und Python
Regex-Flag d und die React-Native-Worklets-Direktive worklet. list.extend und list.insert wie list.append beim Taint.
Weniger C#-Fehlalarme
RequireAntiforgeryToken wird bei aktiver Antiforgery-Middleware erkannt. nameof ist kein virtueller Konstruktoraufruf. Weniger FPs in build-mode: none bei zwei Abfragen.
Grenzen
Kein Fehlalarm-Satz, keine Zwangsfrist. Als Nächstes das volle Changelog. Nur ein kurzes Meeting ohne Kontowand? wbstorm ist eine Browser-Raum-ID — siehe Privatsphäre ohne Konto und Raum erstellen oder beitreten.
# Quelle
# GitHub Changelog, 2026-09-03
# CodeQL 2.26.4 improves GitHub actions security detectionsAktualisiert github.com automatisch?
GitHub schreibt, jede neue CodeQL-Version werde automatisch an code-scanning-Nutzer auf github.com ausgerollt.
Ist 2.26.4 heute auf GHES?
Der Text nennt eine spätere GHES-Version. Ältere GHES können CodeQL manuell heben.
Ist das eine Produktanleitung?
Nein. Dieser Text prüft nur das Changelog vom 3. September, kein Scan-Handbuch.