CodeQL 2.26.4 expliqué : détections Actions et Go 1.27, septembre 2026

GitHub a publié CodeQL 2.26.4 le 3 septembre : Go 1.27, alertes Rust plus précises, contrôles actor Actions plus stricts et détection des workflows réutilisables non épinglés.

Le 3 septembre 2026, le GitHub Changelog a publié CodeQL 2.26.4. CodeQL est le moteur d’analyse statique derrière GitHub code scanning.

La note ajoute Go 1.27, des emplacements d’alerte Rust plus précis, et un travail de précision sur C#, Java/Kotlin et GitHub Actions.

ChangelogModèles de langageRequêtes Actions

Ce que le texte public imprime

2.26.4
Version CodeQL
9/3
Date du changelog
Go 1.27
Nouveau support de langage
PointTexte GitHubLimite
GoCodeQL prend en charge Go 1.27Pas de liste de paquets
RustAlertes de flux sur les nœuds source/sink réelsCertaines alertes bougent
Java/KotlinPuits Spring R2DBC ; taint valueOfDatabaseClient et le SPI seulement
ActionsChamps actor, workflows réutilisables non épinglés, EnvironmentCheckPlus d’alertes ControlCheck possibles

Lire ce correctif

  1. 1

    Un correctif de moteur

    Le titre vise les détections de sécurité GitHub Actions. Le corps liste aussi Go, Rust, C#, Java/Kotlin, JS/TS et Python. Pas un nouveau produit.

  2. 2

    Les alertes Rust se déplacent

    Les emplacements suivent source et sink réels. GitHub écrit que certaines apparaissent nouvelles et que les anciennes se ferment. Ce n’est pas un lot de nouvelles failles.

  3. 3

    Les contrôles Actions se durcissent

    Les champs actor ne comptent que si l’événement les remplit. actions/unpinned-tag signale les références mutables vers des workflows réutilisables. EnvironmentCheck peut venir de models-as-data.

  4. 4

    Cloud et GHES ne sont pas alignés

    code scanning sur github.com se met à jour tout seul. GHES attend une version ultérieure, ou une montée manuelle de CodeQL.

Le reste de la même page

01

Taint Java et R2DBC

Nouveaux puits d’injection SQL pour Spring R2DBC DatabaseClient et le SPI R2DBC. Le taint traverse String.valueOf(Object) si l’argument est un CharSequence.

02

JS/TS et Python

Drapeau regex d et directive worklet de React Native Worklets. list.extend et list.insert alignés sur list.append pour le taint.

03

Moins de faux positifs C#

RequireAntiforgeryToken est reconnu si le middleware antiforgery est actif. nameof n’est pas un appel virtuel de constructeur. Moins de FP en build-mode: none pour deux requêtes.

Limites

Pas de taux de faux positifs, pas de date forcée. Ensuite : le changelog complet. Pour une courte réunion sans mur de compte, wbstorm est un identifiant de salle — voir confidentialité sans compte et créer ou rejoindre une salle.

# Source
# GitHub Changelog, 2026-09-03
# CodeQL 2.26.4 improves GitHub actions security detections
github.com se met-il à jour tout seul ?

GitHub écrit que chaque nouvelle version de CodeQL est déployée automatiquement vers les utilisateurs de code scanning sur github.com.

2.26.4 est-il déjà sur GHES ?

La note parle d’une version GHES ultérieure. Les GHES plus anciens peuvent monter CodeQL à la main.

Est-ce un mode d’emploi produit ?

Non. Cet article ne vérifie que le Changelog du 3 septembre, ce n’est pas un guide de scan.

Démarrer une réunion gratuite