CodeQL 2.26.4란?: 2026년 9월 Actions 탐지와 Go 1.27 전 해설

GitHub가 9월 3일 CodeQL 2.26.4를 냈다. Go 1.27, 더 정확한 Rust 경고 위치, Actions의 actor 검사 강화와 고정되지 않은 재사용 워크플로 탐지.

2026년 9월 3일 GitHub Changelog가 CodeQL 2.26.4를 냈다. CodeQL은 GitHub code scanning의 정적 분석 엔진이다.

이번 글은 Go 1.27 지원, 더 정확한 Rust 데이터플로 경고 위치, C#·Java/Kotlin·GitHub Actions 정밀도 조정을 적는다.

Changelog언어 모델Actions 쿼리

공개문이 적은 것

2.26.4
CodeQL 버전
9/3
Changelog 날짜
Go 1.27
새 언어 지원
항목공식 서술경계
GoGo 1.27을 지원표준 라이브러리 패키지 목록은 없음
Rust데이터플로 경고를 실제 source/sink로 위치일부는 위치가 바뀜
Java/KotlinSpring R2DBC sink와 valueOf 테인트DatabaseClient와 SPI만
Actionsactor, 고정되지 않은 재사용 워크플로, EnvironmentCheckControlCheck 경고가 늘 수 있음

이 패치를 읽는 법

  1. 1

    엔진 패치다

    제목은 GitHub Actions 보안 탐지. 본문은 Go, Rust, C#, Java/Kotlin, JS/TS, Python도 나열한다. 새 제품이 아니다.

  2. 2

    Rust 경고는 이동한다

    위치는 실제 source와 sink를 따른다. 공식은 일부가 새로 보이고 이전 위치가 닫힌다고 쓴다. 새 취약점 묶음이 아니다.

  3. 3

    Actions 검사가 더 엄격하다

    이벤트 페이로드의 actor는 그 이벤트가 채울 때만 보호로 센다. actions/unpinned-tag는 재사용 워크플로의 가변 참조를 잡는다. EnvironmentCheck는 models-as-data로 지정할 수 있다.

  4. 4

    클라우드와 GHES는 같이 가지 않는다

    github.com code scanning은 자동으로 따라간다. GHES는 이후 버전이거나 CodeQL 수동 업그레이드다.

같은 페이지의 나머지

01

Java 테인트와 R2DBC

Spring R2DBC DatabaseClient와 R2DBC SPI의 SQL 주입 sink. 인자가 CharSequence이면 테인트가 String.valueOf(Object)를 지난다.

02

JS/TS와 Python

정규식 d 플래그와 React Native Worklets의 worklet 지시문. list.extend와 list.insert 테인트는 list.append와 맞춘다.

03

C# 오탐 축소

위조 방지 미들웨어가 켜지면 RequireAntiforgeryToken을 인식한다. nameof는 생성자 가상 호출이 아니다. build-mode: none에서 두 쿼리 오탐이 줄어든다.

경계

오탐률도 강제 기한도 없다. 다음은 전체 changelog. 계정 벽 없는 짧은 회의만 필요하면 wbstorm 방 번호면 된다. 계정 없는 프라이버시와 방 만들기와 참가도 보라.

# Source
# GitHub Changelog, 2026-09-03
# CodeQL 2.26.4 improves GitHub actions security detections
github.com은 자동으로 올라가나.

공식은 새 CodeQL 버전이 github.com code scanning 사용자에게 자동 배포된다고 쓴다.

GHES에 지금 2.26.4가 있나.

공식은 이후 GHES에 들어간다고 쓴다. 오래된 GHES는 CodeQL을 수동으로 올릴 수 있다.

제품 사용 설명서인가.

아니다. 이 글은 9월 3일 Changelog만 대조하며 스캔 설정 설명서가 아니다.

무료로 회의 시작