CodeQL 2.26.4是什么:2026年9月Actions检测与Go支持全解析

GitHub 9月3日发布 CodeQL 2.26.4:Go 1.27、更准的 Rust 告警位置,以及 Actions 上更严的 actor 检查与未固定可复用工作流检测。

2026 年 9 月 3 日,GitHub Changelog 发布 CodeQL 2.26.4。CodeQL 是 GitHub code scanning 背后的静态分析引擎。

这期写明:Go 1.27 支持、更准的 Rust 数据流告警位置,以及 C#、Java/Kotlin 与 GitHub Actions 的精度调整。

Changelog语言建模Actions 查询

官方条目写了什么

2.26.4
CodeQL 版本
9/3
Changelog 日期
Go 1.27
新增语言支持
条目官方写法边界
Go现支持 Go 1.27未写覆盖哪些标准库包
Rust数据流告警按真实 source/sink 定位部分告警会换位置
Java/KotlinSpring R2DBC 注入 sink;valueOf 污点只点名 DatabaseClient 与 SPI
Actionsactor 字段、未固定可复用工作流、EnvironmentCheck可能多出 ControlCheck 告警

怎么读这期补丁

  1. 1

    这是分析引擎补丁

    标题写的是改进 GitHub Actions 安全检测,正文同时列了 Go、Rust、C#、Java/Kotlin、JS/TS 与 Python。不要当成新产品发布。

  2. 2

    Rust 告警会搬家

    位置改按真实 source 与 sink。官方写:部分告警会显示为新告警,旧位置关闭。不要当成一批新漏洞。

  3. 3

    Actions 检查更严

    事件载荷里的 actor 字段只在该事件真正填充时算保护。actions/unpinned-tag 会抓可复用工作流上的可变引用。EnvironmentCheck 可走 models-as-data。

  4. 4

    云端与 GHES 不同步

    github.com 上的 code scanning 会自动跟上。GHES 要等后续版本,或手工升级 CodeQL。

同页还点了什么

01

Java 污点与 R2DBC

新增 Spring R2DBC DatabaseClient 与 R2DBC SPI 的 SQL 注入 sink。参数为 CharSequence 时,污点穿过 String.valueOf(Object)。

02

JS/TS 与 Python

正则 d 标志与 React Native Worklets 的 worklet 指令。list.extend 与 list.insert 的污点与 list.append 对齐。

03

C# 误报收紧

RequireAntiforgeryToken 在防伪中间件启用时可被识别。nameof 不再报成构造函数虚调用。build-mode: none 下部分查询误报更少。

边界

条目没有写误报率、也没有强制升级截止日期。下一步是完整 changelog。需要短会且不想再开一套账号时,回 wbstorm 用房间号即可,另见 免账号与隐私 和 创建或加入房间。

# Source
# GitHub Changelog, 2026-09-03
# CodeQL 2.26.4 improves GitHub actions security detections
github.com 会自动升级吗?

官方写:每个新版本会自动部署给 github.com 上的 code scanning 用户。

GHES 现在就有 2.26.4 吗?

官方写会进入后续 GHES 版本。较旧 GHES 可手工升级 CodeQL。

这是产品使用教程吗?

不是。本文只核对 9 月 3 日 Changelog,不写扫描配置手册。

创建房间