メインコンテンツにスキップ
株式会社ゼットリンカー - Next.js システム開発専門
Next.js

Next.js 15のサポート期限は2026年10月21日|EOLで何が起きるか・16への移行で決めること

Conclusion

Next.js 15のサポートは2026年10月21日終了。EOLは停止ではなく脆弱性が修正されなくなる日で、移行コストの中心は動作確認。

Next.js 15系のサポートは2026年10月21日で終了します。EOLを過ぎると何が起きるのか、自社が使っているバージョンの確認方法、16への移行で実際にコストがかかる工程を、保守・発注を判断する立場から整理しました。

サーバーラックの前でタブレットを手にバージョン情報を確認する技術者の写真
14分で読めます
Next.jsNext.jsサポート期限バージョンアップ保守セキュリティ

「うちのシステム、Next.jsの何番で動いているか分かりますか」——この質問に即答できない場合、2026年10月21日という日付を一度確認しておく価値があります。Next.js 15系のサポートが、この日で終わる見込みです。

サポート終了(EOL)は「動かなくなる日」ではありません。動きはします。変わるのは、新しい脆弱性が見つかっても公式の修正パッチが出なくなるという一点です。そしてこれは想像上のリスクではありません。現に2026年9月22日、Next.jsに深刻度「Critical」(CVSS 9.5)のリモートコード実行の脆弱性が公表され、緊急パッチが出たばかりです。

本記事では、保守・発注を判断する立場の方に向けて、①自社のバージョンをどう確認するか、②EOLまでに何を決めるべきか、③移行の実作業は何にどれだけかかるのかを整理します。

先に結論を3つにまとめます。

  • Next.js 15.xのMaintenance LTSは2026年10月21日で終了する見込み(公式は「初回リリースから2年」と定めており、15.xのリリース日2024年10月21日から算出した日付。公式ページに期日そのものの記載はない)。16.xがActive LTSで、14.x以前はすでにサポート外
  • 期限に間に合わなくてもシステムは止まらない。ただし「パッチが出ない状態で運用している」という事実は、経営判断として把握しておく必要がある
  • 移行コストの大半はバージョン番号を上げる作業ではなく、その後の動作確認。ここを見積もらずに着手すると想定が外れる

Next.js 15はActive LTSを経て2026年10月21日にMaintenance LTSが終了しEOLとなる一方、16系はActive LTSが継続することを示した時系列図。15系で稼働中なら残り約1ヶ月で移行計画が必要、16系ならパッチ追従の運用確認が必要と整理している

Next.jsのサポート期限はどう決まっているのか?

Next.jsはメジャーバージョンごとにLTS(長期サポート)の期間が決まっており、リリースから2年でサポートが終わります。

公式のサポートポリシーでは、フェーズが2つに分かれています。

フェーズ内容
Active LTS次のメジャーが出るまで。新機能・通常のバグ修正・性能改善・セキュリティパッチのすべてを受け取る
Maintenance LTS次のメジャーが出た後の期間。重大なバグ修正と必須のセキュリティ更新のみ。初回リリースから2年で終了

この2年ルールを現在のバージョンに当てはめると、次のようになります。なお公式のサポートポリシーはリリース日と「2年」という期間を示しており、終了日そのものは掲載されていません。下表のEOL日はそこから算出した日付です。

バージョンリリース日状態サポート終了
16.x2025年10月21日Active LTS未定(次のメジャー公開でMaintenance LTSへ移行)
15.x2024年10月21日Maintenance LTS2026年10月21日
14.x2023年10月26日サポート外終了済み
13.x2022年10月26日サポート外終了済み

(出典:Next.js Support Policy。2026年9月23日確認)

16.xは現時点でActive LTSのため、サポート終了日はまだ確定していません。次のメジャーバージョンが公開された時点でMaintenance LTSに移行し、そこから「初回リリースから2年」のルールが適用されます。

注意点として、Maintenance LTS期間中の修正は、破壊的変更を含んでいてもマイナーバージョンとして配信されます。 「マイナーアップデートだから安全」という前提が成り立たないため、15系に留まる場合もパッチ適用時の動作確認は必要です。

EOLを過ぎると、具体的に何が起きるのか?

システムは今日と同じように動き続けます。変わるのは、新しく見つかった脆弱性が修正されないまま残る点です。

この違いが実務でどう効くかは、直近の事例が分かりやすいので挙げます。

2026年9月22日、Next.jsは緊急のセキュリティリリースを公開しました。内容は next/og の画像生成機能(ImageResponse)におけるリモートコード実行の脆弱性です。

  • 識別子:GHSA-vcvr-r3jv-pc5j / CVE-2026-94545
  • 深刻度:Critical(CVSS 9.5)
  • 影響範囲:Next.js 16.2.0以上 16.3.6未満
  • 修正版:16.3.6(15系には関連する堅牢化のみが 15.5.26 で提供。15.xはこのRCEの影響を受けない)
  • 原因:SVG生成に使っている上流ライブラリ(Satori)のエスケープ処理の不備
  • 条件:画像生成のSVGの内容・属性・スタイルに、攻撃者が操作できる値を渡している場合に成立する
  • 回避策:アップグレードできるまでの間、next/og のNode.js実装に信頼できない入力を渡さない。Edge実装を使っている場合は影響を受けない

(出典:Next.js公式のセキュリティ告知

この事例が示しているのは、サポート対象のバージョンにいたからこそ、公表と同時に修正版を適用できたということです。EOLを過ぎたバージョンで同種の問題が出た場合、選択肢は「自力でパッチを当てる」「有償の延長サポートを買う」「該当機能を止める」のいずれかになり、どれも当日に判断できるものではありません。

なお、この脆弱性は「Next.jsを使っていれば全員が危険」という性質のものではない点も押さえてください。成立条件はnext/ogのNode.js実装にユーザー由来の値を渡していることです。OG画像を静的に生成している、そもそもnext/ogを使っていない、Edge実装で動かしている、といった構成であれば、このCVEについては直接の影響はありません。まず「使っているか」を確認し、その上でバージョンを上げる、という順番が現実的です。

この判断から次に進む

課題が整理できていなくても相談できます

困っている業務と、変えたいことだけでも大丈夫です。初回相談・モック・見積もりは無料です。

カジュアルに相談する

自社のバージョンはどう確認すればいいのか?

開発会社に聞くのが一番早いですが、手元でも確認できます。

社内に開発環境がある場合は、プロジェクトのフォルダで次のコマンドを実行します。

# インストールされている実際のバージョンを表示する
npx next --version

ソースコードだけ手元にある場合は、package.json というファイルを開き、"next" の行を探してください。

{
  "dependencies": {
    "next": "^16.3.3"
  }
}

ここで注意したいのが、package.json の表記と実際に動いているバージョンは一致しないことがある点です。^16.3.3 は「16.3.3以上、17未満」という範囲指定で、実際にインストールされるのはその時点の最新版になります。逆に言えば、この表記のままでも、依存関係を再インストールした環境では16.3.6が入っている可能性があります。

正確に知りたい場合は、範囲指定ではなく実際の値を確認します。

# 実際に入っているバージョンを確認する
npm ls next

開発会社に確認を依頼する場合は、「Next.jsのバージョンを教えてください」だけだとpackage.jsonの表記が返ってくることがあります。「本番環境で実際に動いているNext.jsのバージョン」 と伝えると認識がずれにくくなります。

移行の判断:いま15系なら、何を決めるべきか?

残り約1ヶ月で移行を完了させることにこだわるより、現状把握と計画の合意を先に済ませるほうが実務的です。

判断の材料として、状況別に整理します。

現在の状況推奨する動き緊急度
16系で稼働中期限の心配はない。パッチ追従の運用が回っているかを確認する
15系・社内利用のみ・外部非公開移行計画を立て、次の予算サイクルで実施する
15系・インターネット公開・個人情報を扱う優先的に移行を進める。間に合わない場合の暫定策も併せて決める
14系以前すでにサポート外。EOLを過ぎた状態で運用している認識を持ち、移行を計画する

「間に合わない場合の暫定策」とは、たとえば次のようなものです。移行そのものを急がせる代わりに、EOL後に脆弱性が出た場合の対応方針を先に決めておく、という考え方です。

  • 脆弱性情報の監視担当を決めておく(誰が気づくのかを明確にする)
  • 該当した場合に一時的に止められる機能を洗い出しておく
  • 外部公開している範囲を減らせないか検討する(社内からのみアクセス可能にする等)

EOLを「絶対に間に合わせなければならない締切」と捉えて無理な短期移行を行うと、検証不足のまま本番に反映してしまうリスクのほうが大きくなります。 期限は判断のきっかけであって、品質を落としてよい理由にはなりません。

15から16への移行では、何にコストがかかるのか?

バージョンを上げるコマンド自体は数分で終わります。コストの大半は、その後の動作確認です。

Next.jsには移行を補助する自動変換ツール(codemod)が用意されています。

# 公式の移行支援ツール。変更が必要な箇所を自動で書き換える
npx @next/codemod@latest upgrade latest

ただし、これで全部が終わるわけではありません。実際に工数がかかるのは次の領域です。

  • React 19への追従:Next.js 16はReact 19系を前提とします。UIライブラリがReact 19に対応していない場合、その差し替えや代替検討が必要になります
  • Pages RouterからApp Routerへの移行:これは15→16の必須要件ではありませんが、古い構成のまま残している場合、このタイミングで判断を求められることがあります。規模によっては移行本体より大きな工数になります
  • 全画面の動作確認:自動テストが整備されていない場合、ここが最大の工数です。画面数と業務パターンの数に比例します
  • 外部連携の再確認:決済・認証・外部APIとの連携部分は、フレームワーク更新の影響を受けることがあり、個別の確認が必要です

つまり 見積もりの精度を左右するのは「テストがどれだけ自動化されているか」 です。自動テストがある環境では移行後の確認が短時間で済み、ない環境では人手で全画面を触ることになります。AI駆動開発でテストを書く現実的な範囲については、中小企業のNext.jsフルスクラッチで、テストをどこまで書くかで整理しています。

バージョンアップ対応を保守契約の中でどう扱うか(月額に含めるのか、都度見積もりなのか)は、契約形態によって変わります。確認すべき項目はNext.js保守運用の費用と契約にまとめました。

脆弱性が公表されたとき、誰が動くのか?

バージョン管理を継続的に回すには、「気づく人」と「判断する人」を事前に決めておく必要があります。

EOL対応は一度きりのイベントですが、セキュリティパッチへの追従は毎回発生します。2026年だけでも、Next.jsは5月・7月・8月・9月にセキュリティリリースを行っています。

必要な役割は3つです。

  1. 検知:脆弱性情報が公開されたことに気づく。GitHubのセキュリティアラートや公式ブログの購読で自動化できます
  2. 影響判定:自社の構成が該当するかを判断する。前述のCVEのように「特定の機能を特定の方法で使っている場合のみ」という条件付きのものが多く、ここに技術的な判断が要ります
  3. 適用:検証環境で確認してから本番に反映する

このうち2と3は技術的な判断を伴うため、社内に担当がいない場合は保守の委託範囲に含まれているかを確認しておくべき項目です。検知・判定・適用の分担をどう決めるかは、Next.jsのCVE対応は誰がやるのかで実際のパッチ事例に沿って整理しています。

まとめ

  • Next.js 15.xのサポートは2026年10月21日で終了。16.xがActive LTS、14.x以前はサポート外(出典:公式サポートポリシー、2026年9月23日確認)
  • EOLはシステムが止まる日ではなく、新しい脆弱性が修正されなくなる日。2026年9月22日公表のCritical RCE(CVE-2026-94545、CVSS 9.5)のような事例に、公式パッチで対応できなくなる
  • 確認は npx next --version または npm ls nextpackage.json^ 付き表記は実際のバージョンと一致しないことがある
  • 移行コストの中心はバージョン変更ではなく移行後の動作確認。自動テストの有無で見積もりが大きく変わる
  • 期限に間に合わない場合も、無理な短期移行より現状把握と暫定策の合意を優先する

私たちは、Next.jsのバージョン移行とその後の保守運用を、現状調査から移行計画・実装・検証まで一貫してお手伝いしています。「今のバージョンが分からない」「移行にどれくらいかかるのか知りたい」という段階からのご相談を歓迎します。Next.jsの調査・保守について、15分のカジュアルな相談も受け付けています(要件が固まっていなくても大丈夫です/営業はしません)。

※本記事に記載したバージョン・サポート期限・脆弱性情報は、2026年9月23日時点の公開情報(Next.js Support Policy2026年9月22日のセキュリティ告知)に基づく整理です。サポート方針や脆弱性の状況は変わることがあるため、実際の判断にあたっては必ず公式情報で最新の内容をご確認ください。

よくある質問

Next.js 15のサポートはいつ終わりますか?

2026年10月21日です。Next.jsは各メジャーバージョンをリリースから2年間サポートする方針で、15.xは2024年10月21日リリースのため2026年10月21日にMaintenance LTSが終了します。16.xが現在のActive LTSで、14.x以前はすでにサポート対象外です(出典:Next.js Support Policy、2026年9月23日確認)。

サポートが終わると、システムは動かなくなりますか?

動かなくなることはありません。これまで通り稼働します。変わるのは、新しく脆弱性が見つかっても公式の修正パッチが提供されなくなる点です。対応の選択肢が「自力で修正する」「有償の延長サポートを利用する」「該当機能を停止する」に限られるため、事前に方針を決めておく必要があります。

自社が使っているNext.jsのバージョンはどう確認できますか?

プロジェクトのフォルダで npx next --version または npm ls next を実行すると確認できます。package.json の "next" の行でも確認できますが、^16.3.3 のような範囲指定の場合は実際に動いているバージョンと一致しないことがあります。開発会社に確認する際は「本番環境で実際に動いているバージョン」と伝えると認識がずれにくくなります。

10月21日までに移行が間に合わない場合はどうすべきですか?

無理な短期移行は、検証不足のまま本番に反映するリスクのほうが大きくなります。まず現状把握(どのバージョンで、何が外部公開されているか)を済ませ、EOL後に脆弱性が出た場合の対応方針(監視担当・一時停止できる機能・公開範囲の縮小)を決めておくことをおすすめします。そのうえで次の予算サイクルで移行を計画してください。

15から16への移行には、何にコストがかかりますか?

バージョンを上げるコマンド自体は数分で終わり、公式の移行支援ツール(npx @next/codemod@latest upgrade latest)もあります。実際に工数がかかるのはReact 19への追従、古いPages Router構成が残っている場合の判断、そして移行後の全画面の動作確認です。特に自動テストが整備されていない環境では動作確認が最大の工数になるため、見積もりの精度はテストの自動化状況に大きく左右されます。

技術仕様・対象バージョンは本文と参照先をご確認ください。

最終更新:2026年9月23日

Share this article

課題が整理できていなくても相談できます

困っている業務と、変えたいことだけでも大丈夫です。初回相談・モック・見積もりは無料です。

カジュアルに相談する

先に整理したい方は発注前の検討シート・AI相談プロンプトをご利用ください。未確認の項目は空欄のままご相談いただけます。

次に読む記事

ALL ARTICLES →

プライバシーポリシー

株式会社ゼットリンカー(以下、「当社」といいます。)は、お客様の個人情報の重要性を認識し、 その保護の徹底を図るため、以下のプライバシーポリシー(以下、「本ポリシー」といいます。)を定めます。

1. 個人情報の定義

本ポリシーにおいて「個人情報」とは、生存する個人に関する情報であって、 当該情報に含まれる氏名、生年月日その他の記述等により特定の個人を識別することができるもの、 及び他の情報と容易に照合することができ、それにより特定の個人を識別することができることとなるものを指します。

2. 個人情報の収集

当社は、お客様が当社のサービスをご利用になる際、お客様の個人情報を収集することがあります。収集する個人情報は以下の通りです:

  • 氏名
  • メールアドレス
  • 電話番号
  • 会社名・組織名
  • 住所
  • その他当社が定める入力フォームにお客様が入力する情報

3. 個人情報の利用目的

当社は、お客様からご提供いただいた個人情報を、以下の目的で利用します:

  • お客様への連絡やサービスの提供
  • お客様からのお問い合わせへの対応
  • 当社サービスの改善や新サービスの開発
  • メールマガジンの配信(お客様の同意がある場合)
  • 契約や法令等に基づく権利の行使や義務の履行
  • その他、上記利用目的に付随する目的

4. 個人情報の第三者提供

当社は、以下の場合を除き、お客様の同意なく個人情報を第三者に提供することはありません:

  • 法令に基づく場合
  • 人の生命、身体または財産の保護のために必要がある場合であって、本人の同意を得ることが困難である場合
  • 公衆衛生の向上または児童の健全な育成の推進のために特に必要がある場合
  • 国の機関もしくは地方公共団体またはその委託を受けた者が法令の定める事務を遂行することに対して協力する必要がある場合

5. 個人情報の管理

当社は、お客様の個人情報を正確かつ最新の状態に保ち、個人情報への不正アクセス、 個人情報の紛失、破損、改ざん及び漏洩などを防止するため、 セキュリティシステムの維持・管理体制の整備等の必要な措置を講じ、安全対策を実施し個人情報の厳重な管理を行います。

6. 個人情報の開示・訂正・削除

お客様は、当社に対してご自身の個人情報の開示を求めることができます。 また、開示の結果、個人情報の内容が事実でないことが判明した場合には、 速やかに訂正または削除に応じます。

7. 導入事例の公開について

当社は、お客様から依頼いただいたプロジェクトを導入事例として記事にさせていただく場合があります。導入事例として公開する場合は、以下の点に配慮いたします:

  • 機密情報や個人情報は公開いたしません
  • 社名を公開する場合は、公開内容について事前にお客様に確認いただきます
  • 社名を非公開とする場合でも、お客様のご要望に応じて公開内容を確認いただくことが可能です

8. Cookie(クッキー)の使用について

当社のウェブサイトでは、お客様により良いサービスを提供するため、Cookie を使用することがあります。 Cookie により個人を識別できる情報を収集することはありません。 お客様はブラウザの設定により Cookie の受信を拒否することができます。

9. SSL(Secure Socket Layer)について

当社のウェブサイトはSSLに対応しており、ウェブブラウザとウェブサーバーとの通信を暗号化しています。 お客様が入力する個人情報は自動的に暗号化されて送受信されるため、 万が一、第三者が傍受した場合でも内容を解読することは困難です。

10. プライバシーポリシーの変更

当社は、必要に応じて、本ポリシーの内容を変更することがあります。 変更後のプライバシーポリシーについては、当社ウェブサイトに掲載したときから効力を生じるものとします。

11. お問い合わせ

本ポリシーに関するお問い合わせは、以下の窓口までお願いいたします。

株式会社ゼットリンカー

〒160-0023

東京都新宿区西新宿3丁目3番13号西新宿水間ビル2F

代表取締役: 金原隆利

お問い合わせ先: info@zetlinker.com

制定日:2024年1月1日

最終改訂日:2026/9/23

利用規約

この利用規約(以下、「本規約」といいます。)は、株式会社ゼットリンカー(以下、「当社」といいます。)が 提供するウェブサイトおよびサービス(以下、「本サービス」といいます。)の利用条件を定めるものです。 お客様は、本規約に同意した上で、本サービスをご利用ください。

第1条(適用)

1. 本規約は、お客様と当社との間の本サービスの利用に関わる一切の関係に適用されるものとします。

2. 当社は本サービスに関し、本規約のほか、ご利用にあたってのルール等、各種の定め(以下、「個別規定」といいます。)を することがあります。これら個別規定はその名称のいかんに関わらず、本規約の一部を構成するものとします。

3. 本規約の規定と個別規定の規定が異なる場合は、個別規定において特段の定めなき限り、個別規定の規定が優先されるものとします。

第2条(定義)

本規約において使用する以下の用語は、各々以下に定める意味を有するものとします。

  • 「利用契約」とは、本規約を契約条件として当社とお客様との間で締結される、本サービスの利用契約
  • 「知的財産権」とは、著作権、特許権、実用新案権、意匠権、商標権その他の知的財産権(それらの権利を取得し、またはそれらの権利につき登録等を出願する権利を含みます。)
  • 「投稿データ」とは、お客様が本サービスを利用して投稿その他送信するコンテンツ(文章、画像、動画その他のデータを含みますがこれらに限りません。)

第3条(本サービスの提供)

1. お客様は、本規約に同意の上、当社の定める方法によって利用登録を申請し、当社がこれを承認することによって、本サービスを利用することができるようになります。

2. 当社は、お客様に以下のいずれかの事由があると判断した場合、利用登録の申請を承認しないことがあり、その理由については一切の開示義務を負わないものとします。

  • 利用登録の申請に際して虚偽の事項を届け出た場合
  • 本規約に違反したことがある者からの申請である場合
  • その他、当社が利用登録を相当でないと判断した場合

第4条(ユーザーIDおよびパスワードの管理)

1. お客様は、自己の責任において、本サービスのユーザーIDおよびパスワードを適切に管理するものとします。

2. お客様は、いかなる場合にも、ユーザーIDおよびパスワードを第三者に譲渡または貸与し、もしくは第三者と共用することはできません。

3. 当社は、ユーザーIDとパスワードの組み合わせが登録情報と一致してログインされた場合には、そのユーザーIDを登録しているお客様自身による利用とみなします。

第5条(禁止事項)

お客様は、本サービスの利用にあたり、以下の行為をしてはなりません。

  • 法令または公序良俗に違反する行為
  • 犯罪行為に関連する行為
  • 本サービスの内容等、本サービスに含まれる著作権、商標権ほか知的財産権を侵害する行為
  • 当社、ほかのお客様、またはその他第三者のサーバーまたはネットワークの機能を破壊したり、妨害したりする行為
  • 本サービスによって得られた情報を商業的に利用する行為
  • 当社のサービスの運営を妨害するおそれのある行為
  • 不正アクセスをし、またはこれを試みる行為
  • 他のお客様に関する個人情報等を収集または蓄積する行為
  • 不正な目的を持って本サービスを利用する行為
  • 本サービスの他のお客様またはその他の第三者に不利益、損害、不快感を与える行為
  • 他のお客様に成りすます行為
  • 当社が許諾しない本サービス上での宣伝、広告、勧誘、または営業行為
  • 面識のない異性との出会いを目的とした行為
  • 当社のサービスに関連して、反社会的勢力に対して直接または間接に利益を供与する行為
  • その他、当社が不適切と判断する行為

制定日:2024年1月1日

最終改訂日:2026/9/23