CodeQL 2.27.2现已推出,增加了跨多种语言的C + +正则表达式解析器和分析改进。CodeQL是GitHub代码扫描背后的静态分析引擎,可帮助您发现和修复代码中的安全问题。Default套件运行498个安全查询,涵盖170个CWE。扩展套件添加了131个查询,覆盖了另外32个CWE。
CodeQL现在解析在std:: regex中使用ECMAScript语法的正则表达式。我们为Comdb2 C API添加了SQL注入接收器模型,并为彭博BDE编解码器和字节流反序列化器添加了流摘要。除了nhooyr.io/websocket之外, CodeQL现在还对github.com/coder/websocket导入路径进行建模。Rust提取器现在支持AnyAttr和DocComment类。
我们改进了与await一起使用的异步块的数据流,并为native-tls、async-native-tls和tokio-native-tls添加了流摘要。CodeQL现在识别工作流SDK的“使用工作流”和“使用步骤”指令。我们通过自定义路由注册助手和高阶函数改进了HAPI路由处理程序和请求输入跟踪。
随着macOS 27和Xcode 27的发布,苹果停止提供多架构x86-64/arm64二进制文件。CodeQL要求这些二进制文件执行跟踪分析。因此,对于任何Xcode版本的macOS 27和选择Xcode 27时的macOS 26上的编译语言, CodeQL的自动生成和手动生成模式将不受支持。使用这些构建模式时,请最多使用macOS 26和Xcode 26。
我们还在努力改进对macOS上构建模式无的支持,以帮助缓解此限制。cs/web/missing-x-frame-options查询现在将ASP.NET Core响应标头和内容安全策略frame-ancestors指令识别为点击劫持保护。cs/web/xss查询不再将使用WriteLiteral编写的Razor标记帮助程序属性值视为XSS接收器。