CodeQL 2.26.2 添加了 Swift 6.3.3 和 Kotlin 2.4.10 支持

GitHub 发布了静态分析引擎 CodeQL 2.26.2,新增对 Swift 6.3.3 和 Kotlin 2.4.10 的支持,并收紧了多条安全查询规则,意味着代码扫描可能发现此前被漏掉的路径注入和 URL 重定向漏洞。

一句话看懂:GitHub 发布了静态分析引擎 CodeQL 2.26.2,新增对 Swift 6.3.3 和 Kotlin 2.4.10 的支持,并收紧了多条安全查询规则,意味着代码扫描可能发现此前被漏掉的路径注入和 URL 重定向漏洞。

事件核心:发生了什么

GitHub Changelog 于 2026 年 8 月 4 日发布 CodeQL 2.26.2。CodeQL 是 GitHub code scanning 背后的静态分析引擎,用于在代码中查找并修复安全漏洞。本次更新主要有三方面:语言支持上,CodeQL 现在可以分析基于 Swift 6.3.3 构建的应用,并将 Kotlin 支持范围提升至 2.4.10;查询规则上,C# 的 System.Web.HttpRequest.RawUrl 不再被视为 cs/web/unvalidated-url-redirection 的净化器,Go 的 path/filepath.Rel 不再用于 go/path-injectiongo/zipslip,Java 的 java.io.File.getName() 也不再是 java/path-injection 的完整净化器——这些调整都可能导致扫描结果增加;此外还包含一项破坏性变更:CodeQL 不再解析告警消息中的 [[ 样式链接,查询作者需改用 $@ 占位符。

为什么重要

CodeQL 是 GitHub 代码安全能力的核心组件,这类查询规则调整直接决定了开发者能发现哪些漏洞。此前被误判为“已净化”的输入路径,现在会重新进入告警范围,特别是路径注入和 ZIP 解压路径穿越这类高风险问题,值得安全团队留意。另一个信号是 CodeQL 对语言版本的支持节奏在加快:Swift 6.3.3 和 Kotlin 2.4.10 都是较新的版本迭代,说明 GitHub 在持续跟进主流语言生态,避免开发者因为语言版本过新而无法获得静态分析覆盖。破坏性变更虽然影响范围有限,但也提醒查询作者:依赖非文档化特性的自定义规则需要及时迁移。

对用户/开发者/创作者的影响

对 GitHub 用户而言,CodeQL 2.26.2 会自动部署到 github.com 的 code scanning 服务,无需手动操作,但扫描结果可能出现数量变化——尤其是 C#、Go、Java 项目的安全告警会增多,需要安全团队评估是否为真实漏洞。使用 GitHub Enterprise Server 的用户则要等待后续版本发布,旧版本可手动升级 CodeQL 版本。对编写自定义 CodeQL 查询的开发者来说,[[ 链接语法的移除是一次兼容性变更,现有查询若使用该功能,需要在升级后改用 $@ 占位符对。对于 iOS 和 Android 开发者,Swift 6.3.3 与 Kotlin 2.4.10 的正式支持意味着可以在 CI 流程中直接对最新代码做安全扫描,不用再等待第三方适配。

值得关注的后续

一是查询规则收紧后,各语言项目的误报率是否同步上升,GitHub 是否会跟进补充更精确的净化器判断;二是 Swift 与 Kotlin 新版本支持在实际项目中的表现,尤其是大型工程的分析速度和内存占用;三是 GitHub Enterprise Server 后续版本何时集成此次更新,企业用户能否在私有化环境中获得同等扫描能力。目前公开信息显示,GitHub 未透露下一次 CodeQL 更新的时间表,但按过往节奏,语言支持和查询规则的持续迭代仍会继续。

来源:GitHub Changelog

celebrityanime
celebrityanime
文章: 16868

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注