CodeQL 2.26.4: разбор детекций Actions и поддержки Go 1.27, сентябрь 2026

GitHub выпустил CodeQL 2.26.4 3 сентября: Go 1.27, точнее места оповещений Rust, более строгие проверки actor в Actions и детекция незакреплённых переиспользуемых workflow.

3 сентября 2026 GitHub Changelog выпустил CodeQL 2.26.4. CodeQL — движок статического анализа за GitHub code scanning.

В заметке: Go 1.27, точнее места оповещений Rust data-flow и правки точности C#, Java/Kotlin и GitHub Actions.

ChangelogЯзыковые моделиЗапросы Actions

Что печатает публичный текст

2.26.4
Версия CodeQL
9/3
Дата changelog
Go 1.27
Новая языковая поддержка
ПунктФормулировка GitHubГраница
GoCodeQL поддерживает Go 1.27Списка пакетов нет
RustОповещения data-flow по реальным source/sinkЧасть оповещений сдвинется
Java/KotlinSink Spring R2DBC; taint valueOfТолько DatabaseClient и SPI
ActionsПоля actor, незакреплённые reusable workflow, EnvironmentCheckБольше оповещений ControlCheck

Как читать этот патч

  1. 1

    Патч движка

    Заголовок — детекции безопасности GitHub Actions. В теле также Go, Rust, C#, Java/Kotlin, JS/TS и Python. Это не новый продукт.

  2. 2

    Оповещения Rust переедут

    Места следуют реальным source и sink. GitHub пишет: часть появится как новые, старые закроются. Это не пачка новых уязвимостей.

  3. 3

    Проверки Actions строже

    Поля actor считаются защитой только если событие их заполняет. actions/unpinned-tag ловит изменяемые ссылки на reusable workflow. EnvironmentCheck можно задать через models-as-data.

  4. 4

    Облако и GHES не синхронны

    code scanning на github.com обновляется сам. GHES ждёт более позднего релиза или ручного обновления CodeQL.

Что ещё на той же странице

01

Java taint и R2DBC

Новые sink SQL-инъекции для Spring R2DBC DatabaseClient и R2DBC SPI. Taint через String.valueOf(Object), если аргумент — CharSequence.

02

JS/TS и Python

Флаг regex d и директива worklet React Native Worklets. list.extend и list.insert совпадают с list.append по taint.

03

Меньше ложных срабатываний C#

RequireAntiforgeryToken распознаётся при включённом antiforgery middleware. nameof — не виртуальный вызов конструктора. Меньше FP в build-mode: none у двух запросов.

Границы

Нет доли ложных срабатываний и принудительного срока. Дальше — полный changelog. Для короткой встречи без стены аккаунта wbstorm — это ID комнаты; см. приватность без аккаунта и создать или войти в комнату.

# Source
# GitHub Changelog, 2026-09-03
# CodeQL 2.26.4 improves GitHub actions security detections
github.com обновляется сам?

GitHub пишет, что каждая новая версия CodeQL автоматически раскатывается пользователям code scanning на github.com.

Есть ли 2.26.4 на GHES сегодня?

В тексте — более поздний релиз GHES. Старые GHES могут обновить CodeQL вручную.

Это инструкция по продукту?

Нет. Этот текст сверяет только Changelog от 3 сентября, это не руководство по сканированию.

Начать бесплатную встречу