CodeQL 2.26.4: разбор детекций Actions и поддержки Go 1.27, сентябрь 2026
GitHub выпустил CodeQL 2.26.4 3 сентября: Go 1.27, точнее места оповещений Rust, более строгие проверки actor в Actions и детекция незакреплённых переиспользуемых workflow.
3 сентября 2026 GitHub Changelog выпустил CodeQL 2.26.4. CodeQL — движок статического анализа за GitHub code scanning.
В заметке: Go 1.27, точнее места оповещений Rust data-flow и правки точности C#, Java/Kotlin и GitHub Actions.
Что печатает публичный текст
| Пункт | Формулировка GitHub | Граница |
|---|---|---|
| Go | CodeQL поддерживает Go 1.27 | Списка пакетов нет |
| Rust | Оповещения data-flow по реальным source/sink | Часть оповещений сдвинется |
| Java/Kotlin | Sink Spring R2DBC; taint valueOf | Только DatabaseClient и SPI |
| Actions | Поля actor, незакреплённые reusable workflow, EnvironmentCheck | Больше оповещений ControlCheck |
Как читать этот патч
- 1
Патч движка
Заголовок — детекции безопасности GitHub Actions. В теле также Go, Rust, C#, Java/Kotlin, JS/TS и Python. Это не новый продукт.
- 2
Оповещения Rust переедут
Места следуют реальным source и sink. GitHub пишет: часть появится как новые, старые закроются. Это не пачка новых уязвимостей.
- 3
Проверки Actions строже
Поля actor считаются защитой только если событие их заполняет. actions/unpinned-tag ловит изменяемые ссылки на reusable workflow. EnvironmentCheck можно задать через models-as-data.
- 4
Облако и GHES не синхронны
code scanning на github.com обновляется сам. GHES ждёт более позднего релиза или ручного обновления CodeQL.
Что ещё на той же странице
Java taint и R2DBC
Новые sink SQL-инъекции для Spring R2DBC DatabaseClient и R2DBC SPI. Taint через String.valueOf(Object), если аргумент — CharSequence.
JS/TS и Python
Флаг regex d и директива worklet React Native Worklets. list.extend и list.insert совпадают с list.append по taint.
Меньше ложных срабатываний C#
RequireAntiforgeryToken распознаётся при включённом antiforgery middleware. nameof — не виртуальный вызов конструктора. Меньше FP в build-mode: none у двух запросов.
Границы
Нет доли ложных срабатываний и принудительного срока. Дальше — полный changelog. Для короткой встречи без стены аккаунта wbstorm — это ID комнаты; см. приватность без аккаунта и создать или войти в комнату.
# Source
# GitHub Changelog, 2026-09-03
# CodeQL 2.26.4 improves GitHub actions security detectionsgithub.com обновляется сам?
GitHub пишет, что каждая новая версия CodeQL автоматически раскатывается пользователям code scanning на github.com.
Есть ли 2.26.4 на GHES сегодня?
В тексте — более поздний релиз GHES. Старые GHES могут обновить CodeQL вручную.
Это инструкция по продукту?
Нет. Этот текст сверяет только Changelog от 3 сентября, это не руководство по сканированию.