CodeQL 2.26.4とは:2026年9月Actions検出とGo 1.27の全解説

GitHubは9月3日にCodeQL 2.26.4を出した。Go 1.27、より正確なRust警告位置、Actionsのactor検査強化と未固定の再利用ワークフロー検出。

2026年9月3日、GitHub ChangelogはCodeQL 2.26.4を出した。CodeQLはGitHub code scanningの静的解析エンジンである。

今号はGo 1.27対応、より正確なRustデータフロー警告位置、C#・Java/Kotlin・GitHub Actionsの精度調整を書く。

Changelog言語モデルActions照会

公開文が書いたこと

2.26.4
CodeQL版
9/3
Changelogの日付
Go 1.27
新規言語対応
項目公式の書き方境界
GoGo 1.27をサポート標準ライブラリの包一覧は無い
Rustデータフロー警告を実source/sinkで位置付け一部は位置が変わる
Java/KotlinSpring R2DBCのsinkとvalueOf汚点DatabaseClientとSPIのみ
Actionsactor、未固定の再利用ワークフロー、EnvironmentCheckControlCheck警告が増え得る

このパッチの読み方

  1. 1

    エンジンのパッチである

    見出しはGitHub Actionsのセキュリティ検出。本文はGo、Rust、C#、Java/Kotlin、JS/TS、Pythonも列挙する。新製品ではない。

  2. 2

    Rust警告は移動する

    位置は実sourceとsinkに従う。公式は一部が新規に見え、旧位置が閉じると書く。新しい脆弱性の束ではない。

  3. 3

    Actions検査は厳しくなる

    イベントペイロードのactorは、そのイベントが埋めるときだけ保護と数える。actions/unpinned-tagは再利用ワークフローの可変参照を捉える。EnvironmentCheckはmodels-as-dataで指定できる。

  4. 4

    クラウドとGHESは同期しない

    github.comのcode scanningは自動で追随する。GHESは後続版か、CodeQLの手動アップグレード。

同頁のその他

01

Java汚点とR2DBC

Spring R2DBC DatabaseClientとR2DBC SPIのSQLインジェクションsink。引数がCharSequenceなら汚点はString.valueOf(Object)を通る。

02

JS/TSとPython

正規表現のdフラグとReact Native Workletsのworklet指示。list.extendとlist.insertの汚点はlist.appendに揃う。

03

C#の誤検知削減

偽造防止ミドルウェア有効時にRequireAntiforgeryTokenを認識。nameofはコンストラクタ仮想呼び出しではない。build-mode: noneで2照会の誤検知が減る。

境界

誤検知率も強制期限も無い。次は完全なchangelog。アカウント壁のない短い会議だけならwbstormの部屋IDで足りる。アカウントなしのプライバシーと部屋の作成と参加も参照。

# Source
# GitHub Changelog, 2026-09-03
# CodeQL 2.26.4 improves GitHub actions security detections
github.comは自動で上がるか。

公式は、新しいCodeQL版はgithub.comのcode scanning利用者へ自動配備されると書く。

GHESに今2.26.4はあるか。

公式は将来のGHESに入ると書く。古いGHESはCodeQLを手動で上げられる。

製品の手順書か。

違う。本稿は9月3日Changelogの照合であり、スキャン設定の手順書ではない。

無料で会議を開始