Retirada del paquete multiplataforma de CodeQL: revisar SO y CPU antes que la versión
La versión del analizador de seguridad puede cambiar mientras el nombre del instalador permanece igual durante años. Si descargas CodeQL desde CI propia o un espejo interno, revisa tanto la versión como el archivo elegido.

GitHub anunció el 22 de septiembre de 2026 la retirada del paquete de CodeQL que reúne todas las plataformas. Este artículo explica el anuncio y propone cómo convertir la migración en un cambio verificable.
Deprecación no significa caída inmediata
Desde CodeQL CLI 2.27.0, codeql-bundle.tar.gz y codeql-bundle.tar.zst están obsoletos; se prevé eliminarlos a mediados de marzo de 2027. La alternativa es el paquete específico del sistema operativo y la arquitectura compatibles.
Los binarios de Linux ARM64 solo están en las descargas específicas, no en el paquete conjunto. Eso no implica que todos los flujos existentes fallen hoy. Comprueba primero si utilizas directamente esos archivos.
Localizar las instalaciones directas
Buscar únicamente en YAML puede dejar fuera imágenes de contenedor, scripts de arranque y repositorios internos de artefactos. Relaciona el lugar que construye la URL con el entorno que ejecuta el análisis.
Anota entorno, SO, CPU, archivo, caché y responsable. Es una propuesta operativa, no un requisito oficial. No publiques tokens secretos ni direcciones internas en incidencias abiertas.
El nombre del SO no basta
Linux x86-64 y Linux ARM64 son destinos distintos. Distingue anfitrión y contenedor y usa los nombres exactos de los archivos de la versión. Rechazar combinaciones desconocidas permite diagnosticar mejor que elegir un valor predeterminado silencioso.
La versión 2.27.0 enumera CLI y paquetes para Linux ARM64. Que exista una descarga no garantiza todas las configuraciones de lenguaje y compilación. Los requisitos actuales indican soporte beta para Linux ARM64: revisa las condiciones aplicables.
Evitar que la caché oculte el fallo
Cambiar un nombre de archivo no prueba la nueva ruta si una caché entrega el ejecutable anterior. Incluye plataforma y versión en claves y rutas del espejo; registra el archivo y la versión realmente utilizados durante la primera comprobación.
Usa archivos oficiales y la información de integridad disponible. Si conservas artefactos verificados internamente, conserva también su versión y plataforma originales. Revisa especialmente cachés compartidas entre arquitecturas.
Verificar el análisis completo
Que el CLI arranque no demuestra equivalencia con el análisis anterior. En el mismo commit de un repositorio representativo, comprueba creación de base de datos, consultas y subida de resultados, además de lenguajes y modos de compilación.
Mezclar esta migración con refactorizaciones o cambios de políticas dificulta explicar diferencias. Revisa la instalación por separado y acota resultados inesperados con versiones de herramienta y paquetes y registros de compilación.
Empezar por una ruta reproducible
Un equipo pequeño puede comenzar por su CI propia más importante. Documenta criterios de éxito y configuración de reversión; aplica el mismo criterio a responsables de espejos e imágenes antiguas.
Las versiones e incidencias públicas ayudan a investigar compatibilidad, pero no sustituyen las pruebas del entorno propio. Aquí no se afirma consenso comunitario ni una tasa de éxito de migración.
Qué registrar hoy
Incluye en el PR el archivo anterior, el nuevo mapa de plataformas, el entorno real y resultados representativos. Indica también qué entornos siguen sin comprobarse para delimitar lo completado.
Antes de la retirada hay que cambiar y validar la ruta de instalación, no esconder la advertencia. Asigna quién revisará el historial oficial y los requisitos si se anuncia una fecha más precisa.