LOWNLAB News
โปรแกรมมิ่งระดับ 6/10GitHub Changelog · 3 กันยายน 2026

CodeQL 2.26.4 ยกระดับการตรวจจับช่องโหว่ใน GitHub Actions พร้อมรองรับ Go 1.27

CodeQL 2.26.4 improves GitHub Actions security detections

GitHub ปล่อย CodeQL เวอร์ชัน 2.26.4 เมื่อวันที่ 3 กันยายน 2026 โดยเน้นการปรับความแม่นยำของการวิเคราะห์แบบสถิตข้ามหลายภาษาและเฟรมเวิร์ก ไฮไลต์คือการตรวจจับความปลอดภัยของ workflow ใน GitHub Actions

จุดสำคัญที่สุดคือการแก้พฤติกรรมของการตรวจสอบ actor field: การเช็ก field ที่อ่านมาจาก event payload เช่น github.event.pull_request.user.login จะนับเป็นการป้องกันเฉพาะกับ event ที่ใส่ค่าใน field นั้นจริงเท่านั้น ก่อนหน้านี้ CodeQL นับว่าเป็นการป้องกันในทุกกรณี ซึ่งทำให้ workflow ที่ดูเหมือนปลอดภัยแต่จริง ๆ ไม่มีการป้องกันเลย หลุดรอดการตรวจไปได้

ด้านการรองรับภาษา CodeQL รองรับ Go 1.27 แล้ว ส่วน Rust ปรับให้ตำแหน่งของ alert จาก data flow query แม่นยำขึ้นโดยใช้ node ต้นทางและปลายทางจริงแทนการประมาณ Java/Kotlin ขยายการตรวจจับ SQL injection ให้ครอบคลุม Spring R2DBC และให้ taint ไหลผ่าน String.valueOf(Object) ที่รับ CharSequence ได้

JavaScript/TypeScript เพิ่มการรองรับ regex flag d และ directive 'worklet' ของ React Native Worklets ส่วน Python ขยาย taint flow ไปยัง list.extend และ list.insert ให้เท่าเทียมกับ list.append ที่รองรับอยู่แล้ว

ฝั่ง C# ปรับสามคิวรี ได้แก่ การตรวจ antiforgery token ที่รู้จัก attribute ของ ASP.NET Core แล้ว การยกเว้นการเรียก virtual member ใน nameof expression และการลด false positive ในสถานการณ์ build-mode การอัปเดตจะทยอยปล่อยให้ผู้ใช้ GitHub.com อัตโนมัติ ส่วน GitHub Enterprise Server จะได้รับในรีลีสถัดไปหรืออัปเกรดเองได้

แหล่งอ้างอิง

อ่านต้นฉบับที่ GitHub Changelog

https://github.blog/changelog/2026-09-03-codeql-2-26-4-improves-github-actions-security-detections