CodeQL 2.26.3 improves GitHub Actions queries and JavaScript modeling
CodeQL 2.26.3 improves static analysis accuracy for GitHub Actions workflows and adds new JavaScript, TypeScript, and Vue source modeling. Notable additions include untrusted data recognition for merge_group events, Vue Composition API flow models (ref, reactive, computed, useRoute), file-based custom models for JS/TS, and Windows registry taint sources for C/C++. A breaking change removes the codeql.actions.security.SelfHostedQuery module because runner labels don't reliably identify self-hosted runners, requiring updates to custom queries that depend on it. Several GitHub Actions queries (cache-poisoning, envvar-injection, output-clobbering) were refined to reduce false positives and improve alert clarity.