GitHub publie CodeQL 2.27 avec une prise en charge native de Linux ARM64 et plusieurs améliorations de l’analyse de sécurité. Le moteur de code scanning élargit aussi sa compréhension de Rust, C++, C#, Java, Kotlin et des workflows GitHub Actions.
Une version native pour Linux ARM64
Les équipes peuvent désormais télécharger le programme en ligne de commande et le bundle CodeQL directement pour Linux ARM64. Cette évolution évite de dépendre d’une traduction d’architecture ou d’une machine x86 pour analyser un projet sur certains serveurs et environnements cloud modernes.
La configuration par défaut du code scanning peut aussi utiliser les registres privés d’une organisation pour récupérer des requêtes ou des packs personnalisés depuis des sources Git et des registres de conteneurs.
Une nouvelle détection pour les commandes Rust
CodeQL ajoute une requête consacrée à l’injection de ligne de commande en Rust. Elle recherche les cas où une donnée non contrôlée peut modifier la commande exécutée par une application, un risque particulièrement important lorsque le programme lance des outils du système.
Le moteur réduit également certains doublons liés aux valeurs cryptographiques codées en dur et évite de signaler comme inutilisées des variables placées dans des fonctions contenant les macros todo ou unimplemented.
Une couverture élargie des frameworks
Pour Java et Kotlin, CodeQL modélise davantage le framework Micronaut, notamment les contrôleurs HTTP, les points d’accès WebSocket, l’injection de configuration et les accès aux données. En C#, l’analyse améliore la découverte des contrôleurs ASP.NET Core et le suivi des données OData.
Du côté de C et C++, plusieurs fonctions de la bibliothèque PostgreSQL libpq deviennent des points sensibles connus pour la détection des injections SQL. GitHub Actions bénéficie aussi d’une évaluation plus stricte de certains contrôles fondés sur les informations de l’auteur d’un événement.
Des dépréciations à préparer avant 2027
GitHub annonce la fin prochaine de la prise en charge de Java 9 et 10, prévue pour janvier 2027. La distribution générique de CodeQL regroupant toutes les plateformes sera également retirée au profit de téléchargements adaptés à chaque système.
Les utilisateurs de github.com reçoivent automatiquement la nouvelle version. Les installations plus anciennes de GitHub Enterprise Server peuvent, selon leur configuration, nécessiter une mise à niveau manuelle du bundle CodeQL.
Source officielle et crédit image : GitHub Changelog — annonce officielle de CodeQL 2.27.
