CodeQL 2.27.0: нативный Linux ARM64, Rust-запросы и Micronaut

CodeQL 2.27.0 вышла с нативной сборкой под Linux ARM64 , движок статического анализа для GitHub code scanning. GitHub сам раскатывает каждый релиз пользователям на github.com; на arm-сервере можно взять отдельный бандл из релиза вместо универсального архива на все платформы. Linux ARM64 и установка CLI и бандл лежат в linux-arm64 ассетах релиза. Старый multi-platform codeql.zip ещё работает, но при запуске CLI предупреждает , в одном из следующих релизов его уберут. Подавить предупреждение можно переменной CODEQL_ALLOW_ALL_PLATFORMS_DIST=true . В default setup code scanning организация может подключить private registry configurations: так анализ подтягивает кастомные query packs из приватных Git-репозиториев и Docker-реестров через аутентификацию к container registries и GitHub API. Языки и запросы Для Rust добавили запрос rust/command-line-injection , ловит неконтролируемые командные строки. Запрос rust/hard-coded-cryptographic-value режет дубли с близкими источниками, а rust/unused-variable не шумит в функциях с todo!() и unimplemented!() . В Java/Kotlin смоделировали Micronaut: HTTP-контроллеры, WebSocket, инъекция конфигурации, data access, security-аннотации и HTTP client sinks. В C# точнее находят контроллеры и actions ASP.NET Core MVC, добавили taint tracking для OData action parameter binding; в режиме build-mode: none CodeQL восстанавливает проекты через NuGet feeds и сообщает о недоступных фидах. В C/C++ функции PostgreSQL libpq , PQexec , PQprepare и другие , стали SQL injection sinks для cpp/sql-injection . В GitHub Actions проверки author-association из event payload считаются защитой только если поле реально есть в payload , у старых workflow может прилететь новый алерт. Депрекейты Поддержку Java 9 и 10 снимут в январе 2027 года; Java 7 и 8 остаются. Универсальный codeql.zip тоже на выход , качайте per-platform архив под свою ОС. Источник: CodeQL 2.27.0 adds support for Linux ARM64 .