The September 22 out-of-band Next.js security update is now available.
— Next.js (@nextjs) September 22, 2026
It addresses a critical upstream issue affecting Next.js 16. Next.js 15 is not affected, but 15.5.26 adds hardening.
▲ ~/ npm install next@16.3.6
▲ ~/ npm install next@15.5.26https://t.co/Y5c1jUvUzC
出典:X(@nextjs)
Next.jsは2026年9月22日、重大なアップストリームの問題に対応する臨時のセキュリティ更新を公開しました。影響を受けるNext.js 16.2.0以上16.3.6未満の利用者には、バージョン16.3.6への更新が呼びかけられています。

- Next.js 16.2.0以上16.3.6未満が影響を受けます。
- Node.js版の
next/ogにおけるImageResponseで、特定の条件下においてリモートコード実行につながる可能性があります。 - 修正版はActive LTSの16.3.6です。
- Maintenance LTSの15.5.26には関連する堅牢化が含まれますが、Next.js 15.xは今回のリモートコード実行問題の影響を受けません。
- Edge版の
ImageResponseは影響を受けません。
Next.jsが臨時のセキュリティ更新を公開
Next.jsは2026年9月22日、重大なアップストリームの問題に対応するため、臨時のセキュリティ更新を公開しました。
対象となるリリースは次のとおりです。
- Next.js 16.3.6(Active LTS)
- Next.js 15.5.26(Maintenance LTS)
これらのリリースでは、Satoriを含むアップストリーム依存関係が更新されています。Next.jsは、アプリケーションのセキュリティを維持するため、依存関係を更新するよう呼びかけています。
影響を受けるバージョン
今回のリモートコード実行問題の影響を受けるNext.jsのバージョンは、16.2.0以上、16.3.6未満の範囲です。
Next.js 15.xは、今回のリモートコード実行問題の影響を受けません。ただし、15.5.26には関連する堅牢化が含まれています。
Node.js版ImageResponseにおける問題
問題は、next/ogに含まれるNode.js版のImageResponse実装に影響します。重大度は「Critical」とされています。
特定の条件下で、Satoriが生成するSVG出力の不適切なエスケープにより、ほかのアップストリーム依存関係の脆弱性を通じてリモートコード実行につながる可能性があります。修正版では、該当する依存関係が更新されています。
一方、Edge版のImageResponseは影響を受けません。
更新方法
Next.js 16.3系を利用している場合は、次のコマンドで16.3.6へ更新します。
npm install next@16.3.6Next.js 15.5系を利用している場合は、次のコマンドで15.5.26へ更新できます。この更新は関連する堅牢化を目的としたものです。
npm install next@15.5.26関連するセキュリティアドバイザリ
今回の問題に関連するアドバイザリは次のとおりです。
- Next.js:
GHSA-vcvr-r3jv-pc5j - Satori:
GHSA-wx4j-mvgx-mqwp
セキュリティに関する問い合わせ先
Next.jsなどのオープンソースフレームワークでは、VercelのOpen Source Bug Bountyを通じてセキュリティ研究者と連携しています。セキュリティプログラムや脆弱性管理に関する質問・懸念は、security@vercel.comで受け付けています。