build_circleTool Update

GitHub、CodeQL 2.26.3でActionsの検出精度とJavaScript解析を改善

GitHubがCodeQL 2.26.3を公開。GitHub Actionsの外部入力判定や攻撃クエリを見直し、JavaScript系のを拡張した。

概要

GitHubは2026年8月19日、静的解析エンジンCodeQL 2.26.3を公開した。GitHub Actionsのを狙う外部入力や攻撃に関するクエリを見直し、JavaScript、TypeScript、Vueのソースも拡張した。GitHub.comのコードスキャンには自動展開される。

※本記事は公開情報をもとに編集部が再構成したサマリです。一次情報は出典欄をご参照ください。

事実のポイント

  • merge_groupイベントの情報を信頼できない入力として認識するようになった
  • キャッシュ汚染や信頼できないチェックアウトに関するデータ経路を追いやすくした
  • 環境変数注入の判定条件を絞り、誤検知を減らした
  • JavaScriptのレート制限検出では@fastify/rate-limitを認識する

用語・背景の補足

CodeQLはソースコードを問い合わせ可能なデータとして解析し、脆弱性につながる値の流れを検出する。AIがコードやワークフローを生成する場面が増えるほど、生成元にかかわらず同じ静的検査を自動で通すことが重要になる。

クエリ更新では、新しい検出が増えるだけでなく、誤検知や追跡経路の読みづらさを減らす変更も含まれる。運用側は件数の増減だけで品質を判断せず、クエリ版、対象コード、却下理由を記録して比較する必要がある。

注意点

  • 自動解析で警告がないことは、脆弱性がないことを保証しない
  • GitHub Enterprise Serverでは将来のリリースへ収録され、環境によって手動更新が必要となる
  • クエリの破壊的変更が独自クエリへ影響しないか確認する必要がある

編集部見解

(追記予定)

info 公開情報をもとに編集部が再構成したサマリです。一次情報・追加情報は出典欄をご参照ください。

出典

arrow_backニュース・トピックス一覧へ Autais

5つのご相談入口

目的に合った入口からお気軽にどうぞ。すべてカジュアル相談OKです。