CodeQL 2.26.4是什么:2026年9月Actions检测与Go支持全解析
GitHub 9月3日发布 CodeQL 2.26.4:Go 1.27、更准的 Rust 告警位置,以及 Actions 上更严的 actor 检查与未固定可复用工作流检测。
2026 年 9 月 3 日,GitHub Changelog 发布 CodeQL 2.26.4。CodeQL 是 GitHub code scanning 背后的静态分析引擎。
这期写明:Go 1.27 支持、更准的 Rust 数据流告警位置,以及 C#、Java/Kotlin 与 GitHub Actions 的精度调整。
官方条目写了什么
| 条目 | 官方写法 | 边界 |
|---|---|---|
| Go | 现支持 Go 1.27 | 未写覆盖哪些标准库包 |
| Rust | 数据流告警按真实 source/sink 定位 | 部分告警会换位置 |
| Java/Kotlin | Spring R2DBC 注入 sink;valueOf 污点 | 只点名 DatabaseClient 与 SPI |
| Actions | actor 字段、未固定可复用工作流、EnvironmentCheck | 可能多出 ControlCheck 告警 |
怎么读这期补丁
- 1
这是分析引擎补丁
标题写的是改进 GitHub Actions 安全检测,正文同时列了 Go、Rust、C#、Java/Kotlin、JS/TS 与 Python。不要当成新产品发布。
- 2
Rust 告警会搬家
位置改按真实 source 与 sink。官方写:部分告警会显示为新告警,旧位置关闭。不要当成一批新漏洞。
- 3
Actions 检查更严
事件载荷里的 actor 字段只在该事件真正填充时算保护。actions/unpinned-tag 会抓可复用工作流上的可变引用。EnvironmentCheck 可走 models-as-data。
- 4
云端与 GHES 不同步
github.com 上的 code scanning 会自动跟上。GHES 要等后续版本,或手工升级 CodeQL。
同页还点了什么
Java 污点与 R2DBC
新增 Spring R2DBC DatabaseClient 与 R2DBC SPI 的 SQL 注入 sink。参数为 CharSequence 时,污点穿过 String.valueOf(Object)。
JS/TS 与 Python
正则 d 标志与 React Native Worklets 的 worklet 指令。list.extend 与 list.insert 的污点与 list.append 对齐。
C# 误报收紧
RequireAntiforgeryToken 在防伪中间件启用时可被识别。nameof 不再报成构造函数虚调用。build-mode: none 下部分查询误报更少。
边界
条目没有写误报率、也没有强制升级截止日期。下一步是完整 changelog。需要短会且不想再开一套账号时,回 wbstorm 用房间号即可,另见 免账号与隐私 和 创建或加入房间。
# Source
# GitHub Changelog, 2026-09-03
# CodeQL 2.26.4 improves GitHub actions security detectionsgithub.com 会自动升级吗?
官方写:每个新版本会自动部署给 github.com 上的 code scanning 用户。
GHES 现在就有 2.26.4 吗?
官方写会进入后续 GHES 版本。较旧 GHES 可手工升级 CodeQL。
这是产品使用教程吗?
不是。本文只核对 9 月 3 日 Changelog,不写扫描配置手册。