Web Analytics
08 Ekim 2026, Perşembe

CodeQL 2.27.0 yayında: Linux arm64 desteği, yeni Rust sorgusu ve genişleyen çerçeve kapsamı

CodeQL 2.27.0 yayında: Linux arm64 desteği, yeni Rust sorgusu ve genişleyen çerçeve kapsamı

GitHub'ın statik analiz motoru CodeQL'in 2.27.0 sürümü, CLI'ın Linux arm64 üzerinde yerel çalışmasını, Rust için command-line-injection sorgusunu, Java/Kotlin ve C# tarafında genişleyen çerçeve kapsamını ve Java 9-10 desteğinin kullanımdan kaldırılmasını içeriyor.

CodeQL 2.27.0, 9 Eylül 2026 tarihinde duyuruldu. GitHub code scanning'in arkasındaki statik analiz motorunun yeni sürümü; CodeQL CLI'ın Linux arm64 üzerinde yerel olarak çalıştırılabilmesini, Rust için yeni bir güvenlik sorgusunu, Java/Kotlin ve C# tarafında genişleyen çerçeve kapsamını ve birden çok dilde analiz doğruluğu iyileştirmelerini bir arada getiriyor.

CodeQL, geliştiricilerin kodlarındaki güvenlik sorunlarını bulup gidermesine yardımcı olan GitHub code scanning'in statik analiz motoru. 2.27.0 sürümündeki değişiklikler "dil ve çerçeve desteği" ile "sorgu değişiklikleri" başlıkları altında toplanıyor.

CodeQL CLI artık Linux arm64 üzerinde yerel çalışıyor

CodeQL 2.27.0 yayında: Linux arm64 desteği, yeni Rust sorgusu ve genişleyen çerçeve kapsamı

CodeQL CLI, artık Linux arm64 üzerinde yerel olarak çalıştırılabiliyor. Kullanıcılar CodeQL CLI ve CodeQL bundle'ı linux-arm64 platformuna özel sürüm dosyalarından indirebiliyor.

GitHub code scanning'in default setup yapılandırması da özel sorgu veya paket çekerken container kayıt defterleri ya da GitHub API ile kimlik doğrulamak için kuruluşun özel kayıt defteri (private registry) yapılandırmalarını kullanabiliyor. Bu sayede özel Git kaynaklarındaki ve Docker kayıt defterlerindeki içerikler kullanılabiliyor.

C# için ASP.NET Core MVC keşfi ve OData taint takibi

C# tarafında CodeQL, ASP.NET Core MVC denetleyici (controller) ve eylem (action) keşfini çalışma zamanı davranışına daha yakın hale getirdi. Bu iyileştirme application parts, endpoint mappings, inherited actions ile controller ve action exclusions için kapsamı artırıyor. Ayrıca OData eylem parametresi bağlaması için taint takibi desteği eklendi; bu destek, ODataActionParameters'tan çıkarılan değerleri ve Delta ile izlenen varlıkları içeren güvenlik açıklarının tespit kapsamını genişletiyor.

build-mode: none modunda CodeQL artık projeleri ve çözümleri kullanılabilir NuGet feed'leri üzerinden geri yüklemeyi her zaman deniyor. CodeQL ayrıca erişilemeyen, açıkça yapılandırılmış feed'leri bildiriyor; bu da analizde eksik olabilecek bağımlılıkların belirlenmesini kolaylaştırıyor.

Micronaut çerçevesi için Java/Kotlin modellemesi

Java/Kotlin tarafında Micronaut çerçevesi için modelleme eklendi. Modelleme HTTP denetleyicileri, WebSocket uç noktaları, yapılandırma enjeksiyonu, veri erişimi, güvenlik anotasyonları ve HTTP istemci hedeflerini (sinks) kapsıyor.

C/C++, GitHub Actions ve Rust sorgularındaki değişiklikler

C/C++ için PostgreSQL libpq kütüphanesinin sorgu yürütme ve hazırlanmış ifade fonksiyonları SQL enjeksiyonu hedefi olarak eklendi. Böylece cpp/sql-injection gibi sorgular bu fonksiyonları içeren güvenlik açıklarını tanımlayabiliyor.

  • PQexec, PQexecParams, PQprepare, PQsendQuery, PQsendQueryParams ve PQsendPrepare fonksiyonları SQL enjeksiyonu hedefi sayılıyor.
  • GitHub Actions'ta CodeQL, olay yükündeki (event payload) author-association alanı kontrollerini değerlendirme biçimini iyileştirdi; bu kontroller yalnızca olay yükü ilgili alanı sağladığında koruma olarak kabul ediliyor. Etkisiz kontrollere dayanan iş akışları için ek uyarılar üretilebilir.
  • Rust için rust/command-line-injection sorgusu eklendi; rust/hard-coded-cryptographic-value sorgusu kaynak konumları çok benzer olan yinelenen sonuçları azaltacak şekilde güncellendi; rust/unused-variable sorgusu artık todo!() veya unimplemented!() makrolarını içeren fonksiyonlardaki değişkenleri bildirmiyor.

Java 9 ve 10 desteği Ocak 2027'de kaldırılıyor

Sürümde kullanımdan kaldırma kararları da bulunuyor. Java 9 ve 10 için dil desteği kullanımdan kaldırıldı ve Ocak 2027'de kaldırılacak; Java 7 ve 8 desteklenmeye devam edecek. Çok platformlu genel codeql.zip CLI dağıtımı gelecekteki bir sürümde kaldırılacak; bunun yerine platforma özel .zip dosyasının indirilmesi isteniyor. CLI, tüm platformları içeren dağıtımdan çalıştırıldığında uyarı veriyor ve bu uyarı CODEQL_ALLOW_ALL_PLATFORMS_DIST=true ayarıyla bastırılabiliyor.

GitHub, github.com üzerindeki GitHub code scanning kullanıcılarına her yeni CodeQL sürümünü otomatik olarak dağıtıyor. Gelecekteki bir GitHub Enterprise Server (GHES) sürümü de CodeQL 2.27.0'daki işlevleri içerecek; daha eski bir GHES sürümü kullananlar CodeQL sürümlerini elle yükseltebiliyor.

Diğer Haberler