build_circleTool Update
GitHub、CodeQL 2.26.3でActionsの検出精度とJavaScript解析を改善
GitHubがCodeQL 2.26.3を公開。GitHub Actionsの外部入力判定やキャッシュ攻撃クエリを見直し、JavaScript系のモデルを拡張した。
概要
GitHubは2026年8月19日、静的解析エンジンCodeQL 2.26.3を公開した。GitHub Actionsのワークフローを狙う外部入力やキャッシュ攻撃に関するクエリを見直し、JavaScript、TypeScript、Vueのソースモデルも拡張した。GitHub.comのコードスキャンには自動展開される。
※本記事は公開情報をもとに編集部が再構成したサマリです。一次情報は出典欄をご参照ください。
事実のポイント
merge_groupイベントの情報を信頼できない入力として認識するようになった- キャッシュ汚染や信頼できないチェックアウトに関するデータ経路を追いやすくした
- 環境変数注入の判定条件を絞り、誤検知を減らした
- JavaScriptのレート制限検出では
@fastify/rate-limitを認識する
用語・背景の補足
CodeQLはソースコードを問い合わせ可能なデータとして解析し、脆弱性につながる値の流れを検出する。AIがコードやワークフローを生成する場面が増えるほど、生成元にかかわらず同じ静的検査を自動で通すことが重要になる。
クエリ更新では、新しい検出が増えるだけでなく、誤検知や追跡経路の読みづらさを減らす変更も含まれる。運用側は件数の増減だけで品質を判断せず、クエリ版、対象コード、却下理由を記録して比較する必要がある。
注意点
- 自動解析で警告がないことは、脆弱性がないことを保証しない
- GitHub Enterprise Serverでは将来のリリースへ収録され、環境によって手動更新が必要となる
- クエリの破壊的変更が独自クエリへ影響しないか確認する必要がある
編集部見解
(追記予定)
info 公開情報をもとに編集部が再構成したサマリです。一次情報・追加情報は出典欄をご参照ください。