CodeQL 2.27.0, Linux ARM64 지원·Rust 명령줄 주입 탐지 추가

2026.09.10·약 2분·작성: 해비·블로그 소개

GitHub가 정적 분석 엔진 CodeQL 2.27.0을 공개했습니다. 이번 버전은 Linux ARM64 네이티브 실행, Rust 명령줄 주입 탐지, Micronaut·ASP.NET Core·OData 분석 확대와 PostgreSQL libpq SQL 인젝션 탐지 강화를 포함합니다. Java 9·10 분석 지원과 범용 codeql.zip 배포의 종료 계획도 함께 안내됐습니다.

주요 변경

  • Linux ARM64 네이티브 지원: CodeQL CLI와 bundle을 linux-arm64 플랫폼 자산으로 직접 실행할 수 있습니다.
  • Rust 보안 쿼리 추가: rust/command-line-injection이 추가됐고, 하드코딩 암호값 탐지의 중복 결과도 줄였습니다.
  • C#에서는 ASP.NET Core MVC 탐색과 OData taint tracking이 강화됐고, Java/Kotlin에는 Micronaut 프레임워크 모델링이 추가됐습니다.
  • C/C++의 PostgreSQL libpq 쿼리 실행 함수들이 SQL 인젝션 sink로 추가됐으며, GitHub Actions의 author-association 검사 판정 정확도도 개선됐습니다.
  • Deprecation: Java 9·10 분석 지원은 2027년 1월 제거 예정이며, 범용 멀티플랫폼 codeql.zip도 향후 제거됩니다.

개발자 영향

ARM64 Linux CI·runner에서는 x64 에뮬레이션 없이 CodeQL을 실행할 수 있고, Rust·Micronaut·ASP.NET Core·PostgreSQL 기반 프로젝트의 취약점 탐지 범위가 넓어집니다. GitHub.com의 code scanning 사용자는 새 CodeQL 버전이 자동 배포되므로 기존 워크플로에서도 새 경고가 나타날 수 있습니다. 자체 CodeQL CLI나 오래된 GHES를 운영한다면 플랫폼별 배포 파일로 전환하고 Java 9·10 분석 의존 여부를 점검하는 편이 좋습니다.

원문 발표: · GitHub

원문 출처 보기 →

새 글 받아보기

RSS 리더에서 BlogFlow의 새 글을 확인할 수 있습니다.

RSS 피드 구독하기