01 · Contexto
Qué está ocurriendo
GitHub anunció el 3 de septiembre CodeQL 2.26.4. La versión incorpora soporte para Go 1.27, ubicaciones más precisas de origen y destino en consultas de flujo de datos para Rust y mejoras de exactitud para C#, Java/Kotlin y GitHub Actions.
Para Java y Kotlin, CodeQL añade sinks de inyección SQL para Spring R2DBC DatabaseClient y la SPI de R2DBC, además de propagar taint a través de String.valueOf cuando recibe un CharSequence. En Python, el seguimiento ahora cubre list.extend y list.insert, alineándolos con list.append.
En GitHub Actions, la consulta actions/unpinned-tag identifica referencias mutables a workflows reutilizables. Además, los controles basados en campos del actor solo se consideran protección cuando el evento realmente aporta ese campo, y los modelos pueden representar EnvironmentCheck. GitHub.com recibe la versión automáticamente; instalaciones antiguas de GHES pueden requerir actualización manual.
02 · Impacto
Por qué importa
La mejora puede abrir alertas que antes no existían o cambiar la ubicación de hallazgos Rust ya conocidos. Para AppSec, eso requiere triaje con contexto de versión y flujo de datos, no un simple conteo comparativo. La detección sobre workflows reutilizables es especialmente relevante porque una referencia mutable puede convertir una dependencia de CI/CD aparentemente estable en un vector de cadena de suministro.
03 · Recomendaciones
Qué conviene hacer
- Confirmar la versión de CodeQL utilizada por GHES, runners y pipelines externos, y planificar la actualización cuando no sea automática.
- Reejecutar el análisis en repositorios Java/Kotlin con R2DBC y revisar los nuevos caminos fuente-sink antes de descartar alertas.
- Fijar workflows y actions de terceros a SHA completos, aplicar revisión de cambios y limitar permisos de GITHUB_TOKEN.
- Registrar una línea base posterior a la actualización para diferenciar mejoras del motor, alertas reubicadas y defectos nuevos del código.