Next.jsに緊急セキュリティ更新、Node.js版ImageResponseの重大な問題に対応のアイキャッチ画像

Next.js Node.js アップデート情報 セキュリティ

Next.jsに緊急セキュリティ更新、Node.js版ImageResponseの重大な問題に対応

※本記事は広告が含まれる場合があります。

出典:X(@nextjs)

Next.jsは2026年9月22日、重大なアップストリームの問題に対応する臨時のセキュリティ更新を公開しました。影響を受けるNext.js 16.2.0以上16.3.6未満の利用者には、バージョン16.3.6への更新が呼びかけられています。

みつた

こんにちは。Next.js 16.2.0以上16.3.6未満のNode.js版ImageResponseに、リモートコード実行につながる重大な問題が見つかりました。影響を受ける場合は、修正版の16.3.6へ更新してください。

この記事のチェックポイント

  • Next.js 16.2.0以上16.3.6未満が影響を受けます。
  • Node.js版のnext/ogにおけるImageResponseで、特定の条件下においてリモートコード実行につながる可能性があります。
  • 修正版はActive LTSの16.3.6です。
  • Maintenance LTSの15.5.26には関連する堅牢化が含まれますが、Next.js 15.xは今回のリモートコード実行問題の影響を受けません。
  • Edge版のImageResponseは影響を受けません。

Next.jsが臨時のセキュリティ更新を公開

Next.jsは2026年9月22日、重大なアップストリームの問題に対応するため、臨時のセキュリティ更新を公開しました。

対象となるリリースは次のとおりです。

  • Next.js 16.3.6(Active LTS)
  • Next.js 15.5.26(Maintenance LTS)

これらのリリースでは、Satoriを含むアップストリーム依存関係が更新されています。Next.jsは、アプリケーションのセキュリティを維持するため、依存関係を更新するよう呼びかけています。

影響を受けるバージョン

今回のリモートコード実行問題の影響を受けるNext.jsのバージョンは、16.2.0以上、16.3.6未満の範囲です。

Next.js 15.xは、今回のリモートコード実行問題の影響を受けません。ただし、15.5.26には関連する堅牢化が含まれています。

Node.js版ImageResponseにおける問題

問題は、next/ogに含まれるNode.js版のImageResponse実装に影響します。重大度は「Critical」とされています。

特定の条件下で、Satoriが生成するSVG出力の不適切なエスケープにより、ほかのアップストリーム依存関係の脆弱性を通じてリモートコード実行につながる可能性があります。修正版では、該当する依存関係が更新されています。

一方、Edge版のImageResponseは影響を受けません。

更新方法

Next.js 16.3系を利用している場合は、次のコマンドで16.3.6へ更新します。

npm install next@16.3.6

Next.js 15.5系を利用している場合は、次のコマンドで15.5.26へ更新できます。この更新は関連する堅牢化を目的としたものです。

npm install next@15.5.26

関連するセキュリティアドバイザリ

今回の問題に関連するアドバイザリは次のとおりです。

  • Next.js:GHSA-vcvr-r3jv-pc5j
  • Satori:GHSA-wx4j-mvgx-mqwp

セキュリティに関する問い合わせ先

Next.jsなどのオープンソースフレームワークでは、VercelのOpen Source Bug Bountyを通じてセキュリティ研究者と連携しています。セキュリティプログラムや脆弱性管理に関する質問・懸念は、security@vercel.comで受け付けています。

-Next.js, Node.js, アップデート情報, セキュリティ