CodeQL 2.26.4 expliqué : détections Actions et Go 1.27, septembre 2026
GitHub a publié CodeQL 2.26.4 le 3 septembre : Go 1.27, alertes Rust plus précises, contrôles actor Actions plus stricts et détection des workflows réutilisables non épinglés.
Le 3 septembre 2026, le GitHub Changelog a publié CodeQL 2.26.4. CodeQL est le moteur d’analyse statique derrière GitHub code scanning.
La note ajoute Go 1.27, des emplacements d’alerte Rust plus précis, et un travail de précision sur C#, Java/Kotlin et GitHub Actions.
Ce que le texte public imprime
| Point | Texte GitHub | Limite |
|---|---|---|
| Go | CodeQL prend en charge Go 1.27 | Pas de liste de paquets |
| Rust | Alertes de flux sur les nœuds source/sink réels | Certaines alertes bougent |
| Java/Kotlin | Puits Spring R2DBC ; taint valueOf | DatabaseClient et le SPI seulement |
| Actions | Champs actor, workflows réutilisables non épinglés, EnvironmentCheck | Plus d’alertes ControlCheck possibles |
Lire ce correctif
- 1
Un correctif de moteur
Le titre vise les détections de sécurité GitHub Actions. Le corps liste aussi Go, Rust, C#, Java/Kotlin, JS/TS et Python. Pas un nouveau produit.
- 2
Les alertes Rust se déplacent
Les emplacements suivent source et sink réels. GitHub écrit que certaines apparaissent nouvelles et que les anciennes se ferment. Ce n’est pas un lot de nouvelles failles.
- 3
Les contrôles Actions se durcissent
Les champs actor ne comptent que si l’événement les remplit. actions/unpinned-tag signale les références mutables vers des workflows réutilisables. EnvironmentCheck peut venir de models-as-data.
- 4
Cloud et GHES ne sont pas alignés
code scanning sur github.com se met à jour tout seul. GHES attend une version ultérieure, ou une montée manuelle de CodeQL.
Le reste de la même page
Taint Java et R2DBC
Nouveaux puits d’injection SQL pour Spring R2DBC DatabaseClient et le SPI R2DBC. Le taint traverse String.valueOf(Object) si l’argument est un CharSequence.
JS/TS et Python
Drapeau regex d et directive worklet de React Native Worklets. list.extend et list.insert alignés sur list.append pour le taint.
Moins de faux positifs C#
RequireAntiforgeryToken est reconnu si le middleware antiforgery est actif. nameof n’est pas un appel virtuel de constructeur. Moins de FP en build-mode: none pour deux requêtes.
Limites
Pas de taux de faux positifs, pas de date forcée. Ensuite : le changelog complet. Pour une courte réunion sans mur de compte, wbstorm est un identifiant de salle — voir confidentialité sans compte et créer ou rejoindre une salle.
# Source
# GitHub Changelog, 2026-09-03
# CodeQL 2.26.4 improves GitHub actions security detectionsgithub.com se met-il à jour tout seul ?
GitHub écrit que chaque nouvelle version de CodeQL est déployée automatiquement vers les utilisateurs de code scanning sur github.com.
2.26.4 est-il déjà sur GHES ?
La note parle d’une version GHES ultérieure. Les GHES plus anciens peuvent monter CodeQL à la main.
Est-ce un mode d’emploi produit ?
Non. Cet article ne vérifie que le Changelog du 3 septembre, ce n’est pas un guide de scan.