CodeQL 2.26.4是什麼:2026年9月Actions偵測與Go支援全解析
GitHub 9月3日發布 CodeQL 2.26.4:Go 1.27、更準的 Rust 警示位置,以及 Actions 上更嚴的 actor 檢查與未固定可重用工作流程偵測。
2026 年 9 月 3 日,GitHub Changelog 發布 CodeQL 2.26.4。CodeQL 是 GitHub code scanning 背後的靜態分析引擎。
這期寫明:Go 1.27 支援、更準的 Rust 資料流警示位置,以及 C#、Java/Kotlin 與 GitHub Actions 的精度調整。
官方條目寫了什麼
| 條目 | 官方寫法 | 邊界 |
|---|---|---|
| Go | 現支援 Go 1.27 | 未寫涵蓋哪些標準庫套件 |
| Rust | 資料流警示按真實 source/sink 定位 | 部分警示會換位置 |
| Java/Kotlin | Spring R2DBC 注入 sink;valueOf 汙點 | 只點名 DatabaseClient 與 SPI |
| Actions | actor 欄位、未固定可重用工作流程、EnvironmentCheck | 可能多出 ControlCheck 警示 |
怎麼讀這期補丁
- 1
這是分析引擎補丁
標題寫的是改進 GitHub Actions 安全偵測,正文同時列了 Go、Rust、C#、Java/Kotlin、JS/TS 與 Python。不要當成新產品發布。
- 2
Rust 警示會搬家
位置改按真實 source 與 sink。官方寫:部分警示會顯示為新警示,舊位置關閉。不要當成一批新漏洞。
- 3
Actions 檢查更嚴
事件載荷裡的 actor 欄位只在該事件真正填入時算保護。actions/unpinned-tag 會抓可重用工作流程上的可變參照。EnvironmentCheck 可走 models-as-data。
- 4
雲端與 GHES 不同步
github.com 上的 code scanning 會自動跟上。GHES 要等後續版本,或手動升級 CodeQL。
同頁還點了什麼
Java 汙點與 R2DBC
新增 Spring R2DBC DatabaseClient 與 R2DBC SPI 的 SQL 注入 sink。參數為 CharSequence 時,汙點穿過 String.valueOf(Object)。
JS/TS 與 Python
正則 d 旗標與 React Native Worklets 的 worklet 指令。list.extend 與 list.insert 的汙點與 list.append 對齊。
C# 誤報收緊
RequireAntiforgeryToken 在防偽中介軟體啟用時可被識別。nameof 不再報成建構函式虛呼叫。build-mode: none 下部分查詢誤報更少。
邊界
條目沒有寫誤報率、也沒有強制升級截止日期。下一步是完整 changelog。需要短會且不想再開一套帳號時,回 wbstorm 用房間號即可,另見 免帳號與隱私 和 建立或加入房間。
# Source
# GitHub Changelog, 2026-09-03
# CodeQL 2.26.4 improves GitHub actions security detectionsgithub.com 會自動升級嗎?
官方寫:每個新版本會自動部署給 github.com 上的 code scanning 使用者。
GHES 現在就有 2.26.4 嗎?
官方寫會進入後續 GHES 版本。較舊 GHES 可手動升級 CodeQL。
這是產品使用教學嗎?
不是。本文只核對 9 月 3 日 Changelog,不寫掃描設定手冊。