CodeQL 2.26.4とは:2026年9月Actions検出とGo 1.27の全解説
GitHubは9月3日にCodeQL 2.26.4を出した。Go 1.27、より正確なRust警告位置、Actionsのactor検査強化と未固定の再利用ワークフロー検出。
2026年9月3日、GitHub ChangelogはCodeQL 2.26.4を出した。CodeQLはGitHub code scanningの静的解析エンジンである。
今号はGo 1.27対応、より正確なRustデータフロー警告位置、C#・Java/Kotlin・GitHub Actionsの精度調整を書く。
公開文が書いたこと
| 項目 | 公式の書き方 | 境界 |
|---|---|---|
| Go | Go 1.27をサポート | 標準ライブラリの包一覧は無い |
| Rust | データフロー警告を実source/sinkで位置付け | 一部は位置が変わる |
| Java/Kotlin | Spring R2DBCのsinkとvalueOf汚点 | DatabaseClientとSPIのみ |
| Actions | actor、未固定の再利用ワークフロー、EnvironmentCheck | ControlCheck警告が増え得る |
このパッチの読み方
- 1
エンジンのパッチである
見出しはGitHub Actionsのセキュリティ検出。本文はGo、Rust、C#、Java/Kotlin、JS/TS、Pythonも列挙する。新製品ではない。
- 2
Rust警告は移動する
位置は実sourceとsinkに従う。公式は一部が新規に見え、旧位置が閉じると書く。新しい脆弱性の束ではない。
- 3
Actions検査は厳しくなる
イベントペイロードのactorは、そのイベントが埋めるときだけ保護と数える。actions/unpinned-tagは再利用ワークフローの可変参照を捉える。EnvironmentCheckはmodels-as-dataで指定できる。
- 4
クラウドとGHESは同期しない
github.comのcode scanningは自動で追随する。GHESは後続版か、CodeQLの手動アップグレード。
同頁のその他
Java汚点とR2DBC
Spring R2DBC DatabaseClientとR2DBC SPIのSQLインジェクションsink。引数がCharSequenceなら汚点はString.valueOf(Object)を通る。
JS/TSとPython
正規表現のdフラグとReact Native Workletsのworklet指示。list.extendとlist.insertの汚点はlist.appendに揃う。
C#の誤検知削減
偽造防止ミドルウェア有効時にRequireAntiforgeryTokenを認識。nameofはコンストラクタ仮想呼び出しではない。build-mode: noneで2照会の誤検知が減る。
境界
誤検知率も強制期限も無い。次は完全なchangelog。アカウント壁のない短い会議だけならwbstormの部屋IDで足りる。アカウントなしのプライバシーと部屋の作成と参加も参照。
# Source
# GitHub Changelog, 2026-09-03
# CodeQL 2.26.4 improves GitHub actions security detectionsgithub.comは自動で上がるか。
公式は、新しいCodeQL版はgithub.comのcode scanning利用者へ自動配備されると書く。
GHESに今2.26.4はあるか。
公式は将来のGHESに入ると書く。古いGHESはCodeQLを手動で上げられる。
製品の手順書か。
違う。本稿は9月3日Changelogの照合であり、スキャン設定の手順書ではない。