CodeQL 2.26.4是什麼:2026年9月Actions偵測與Go支援全解析

GitHub 9月3日發布 CodeQL 2.26.4:Go 1.27、更準的 Rust 警示位置,以及 Actions 上更嚴的 actor 檢查與未固定可重用工作流程偵測。

2026 年 9 月 3 日,GitHub Changelog 發布 CodeQL 2.26.4。CodeQL 是 GitHub code scanning 背後的靜態分析引擎。

這期寫明:Go 1.27 支援、更準的 Rust 資料流警示位置,以及 C#、Java/Kotlin 與 GitHub Actions 的精度調整。

Changelog語言建模Actions 查詢

官方條目寫了什麼

2.26.4
CodeQL 版本
9/3
Changelog 日期
Go 1.27
新增語言支援
條目官方寫法邊界
Go現支援 Go 1.27未寫涵蓋哪些標準庫套件
Rust資料流警示按真實 source/sink 定位部分警示會換位置
Java/KotlinSpring R2DBC 注入 sink;valueOf 汙點只點名 DatabaseClient 與 SPI
Actionsactor 欄位、未固定可重用工作流程、EnvironmentCheck可能多出 ControlCheck 警示

怎麼讀這期補丁

  1. 1

    這是分析引擎補丁

    標題寫的是改進 GitHub Actions 安全偵測,正文同時列了 Go、Rust、C#、Java/Kotlin、JS/TS 與 Python。不要當成新產品發布。

  2. 2

    Rust 警示會搬家

    位置改按真實 source 與 sink。官方寫:部分警示會顯示為新警示,舊位置關閉。不要當成一批新漏洞。

  3. 3

    Actions 檢查更嚴

    事件載荷裡的 actor 欄位只在該事件真正填入時算保護。actions/unpinned-tag 會抓可重用工作流程上的可變參照。EnvironmentCheck 可走 models-as-data。

  4. 4

    雲端與 GHES 不同步

    github.com 上的 code scanning 會自動跟上。GHES 要等後續版本,或手動升級 CodeQL。

同頁還點了什麼

01

Java 汙點與 R2DBC

新增 Spring R2DBC DatabaseClient 與 R2DBC SPI 的 SQL 注入 sink。參數為 CharSequence 時,汙點穿過 String.valueOf(Object)。

02

JS/TS 與 Python

正則 d 旗標與 React Native Worklets 的 worklet 指令。list.extend 與 list.insert 的汙點與 list.append 對齊。

03

C# 誤報收緊

RequireAntiforgeryToken 在防偽中介軟體啟用時可被識別。nameof 不再報成建構函式虛呼叫。build-mode: none 下部分查詢誤報更少。

邊界

條目沒有寫誤報率、也沒有強制升級截止日期。下一步是完整 changelog。需要短會且不想再開一套帳號時,回 wbstorm 用房間號即可,另見 免帳號與隱私 和 建立或加入房間。

# Source
# GitHub Changelog, 2026-09-03
# CodeQL 2.26.4 improves GitHub actions security detections
github.com 會自動升級嗎?

官方寫:每個新版本會自動部署給 github.com 上的 code scanning 使用者。

GHES 現在就有 2.26.4 嗎?

官方寫會進入後續 GHES 版本。較舊 GHES 可手動升級 CodeQL。

這是產品使用教學嗎?

不是。本文只核對 9 月 3 日 Changelog,不寫掃描設定手冊。

建立房間