セキュリティ通知やGitHubのアラートで GHSA-vcvr-r3jv-pc5j のような番号を見かけたとき、知りたいことは3つです。自社のNext.jsは該当するのか。該当するなら何番に上げればよいのか。急ぐ必要があるのか。
この記事は、2026年にNext.jsで公表された脆弱性を番号ごとに一覧にし、この3つをその場で判断できるように整理したものです。番号で検索してたどり着いた方は、一覧表から該当の行を探してください。
先に、要点をまとめます(2026年9月25日確認)。
- いま当てるべき修正版は、16系なら16.3.6、15系なら15.5.26 です。14系以前は公式のサポート対象外で、修正版は原則として提供されません
- 9月30日に16.3.7と15.5.27の定期セキュリティリリースが予告 されています。修正対象は9件(Critical 1、High 2、Medium 5、Low 1)で、詳細はリリースと同時に公開されます
- 公表直後の脆弱性は
npm auditに出ないことがあります。9月22日公表の GHSA-vcvr-r3jv-pc5j は、9月25日時点でnext@16.3.5に対してnpm auditが何も表示しませんでした。公表から数日〜2週間ほどは、公表元を直接確認する必要があります
いま当てるべきNext.jsの修正版は?
2026年9月25日時点では、16系は16.3.6、15系は15.5.26が最新の修正版です。9月30日には16.3.7/15.5.27が出る予定なので、更新作業はこの日付も踏まえて段取りします。
直近の修正版を系列ごとにまとめると、次のとおりです。
| 系列 | サポート状況 | 最新の修正版(9月25日時点) | 9月30日の予定 |
|---|---|---|---|
| 16.x | Active LTS | 16.3.6 | 16.3.7 |
| 15.x | Maintenance LTS(2026年10月21日まで) | 15.5.26 | 15.5.27 |
| 14.x以前 | サポート対象外 | 原則なし | なし |
15.5.26は、9月22日の臨時リリースで出た版です。この時のRCE(GHSA-vcvr-r3jv-pc5j)は15系には影響せず、15.5.26には関連する堅牢化だけが入っています(Next.js公式の告知)。15系で8月の修正版15.5.24まで当てていれば、9月22日の件では急ぐ理由はありません。
9月30日のリリースについては、公式の事前告知で件数と版番号だけが公表されています。脆弱性の中身と影響する条件は、リリース当日まで分かりません。今の段階でできるのは、検証環境と作業時間の確保、担当者の確認です。
15系は2026年10月21日でサポートが終わるため、10月下旬以降に公表された脆弱性には修正版が出ない前提で考えます。移行の判断はNext.js 15のサポート期限は2026年10月21日|EOLで何が起きるか・16への移行で決めることで整理しています。
2026年に公表された脆弱性の一覧
2026年1月から9月までに、Next.jsのリポジトリでは34件のセキュリティアドバイザリが公表されています。多くは定期リリースでまとめて修正され、8月と9月は臨時のリリースも出ました。
以下は vercel/next.js のSecurity Advisories を2026年9月25日に取得して整理したものです。日付はアドバイザリの公開日(UTC)で、深刻度はアドバイザリの表記に合わせています。「内容」の列はアドバイザリの見出しを日本語にしたもので、該当する条件の詳細は各アドバイザリ本文で確認してください。
9月22日:臨時リリース(16.3.6 / 15.5.26)
| 番号 | 深刻度 | 内容 | 影響する版 | 修正版 |
|---|---|---|---|---|
| GHSA-vcvr-r3jv-pc5j / CVE-2026-94545 | Critical | Node.jsランタイムの next/og の ImageResponse でのリモートコード実行 | 16.2.0以上 16.3.6未満 | 16.3.6 |
影響するのは、外部から受け取った値をSVGの中身・属性・スタイルに入れて画像を生成している場合です。Edgeランタイムの ImageResponse を使っている場合と、外部の値をSVGに入れていない場合は対象外とされています(GHSA-vcvr-r3jv-pc5j)。OG画像を動的に作るルートで、クエリパラメータの値をそのままタイトルに入れている構成は確認対象です。
8月25日:臨時リリース(16.3.3 / 15.5.24)
| 番号 | 深刻度 | 内容 | 影響する版 | 修正版 |
|---|---|---|---|---|
| GHSA-2xp9-vwfh-vxw4 | Critical | AVIF画像を最適化する際の、認証なしのリモートコード実行 | 10.0.0以上 15.5.24未満、16.0.0以上 16.3.3未満 | 15.5.24 / 16.3.3 |
| GHSA-p293-qw3h-jr36 / CVE-2026-75604 | Critical | Windows上のサーバーでの、認証なしのリモートコード実行 | 13.4以上 15.5.24未満、16.0以上 16.3.3未満 | 15.5.24 / 16.3.3 |
GHSA-2xp9-vwfh-vxw4は sharp が内部で使う libheif の脆弱性に由来し、修正版ではAVIFの最適化自体が無効化されています。GHSA-p293-qw3h-jr36は、Pages RouterとApp Routerを併用し、Cache Componentsを使っていないアプリがWindows上で動く場合が対象で、公式ブログでは回避策がないと明記されています(August 2026 Security Release)。
7月21日:定期リリース(16.2.11 / 15.5.21)
| 番号 | 深刻度 | 内容 | 修正版 |
|---|---|---|---|
| GHSA-p9j2-gv94-2wf4 / CVE-2026-64645 | High | rewritesで攻撃者が宛先ホスト名を指定できる場合のSSRF | 15.5.21 / 16.2.11 |
| GHSA-89xv-2m56-2m9x / CVE-2026-64649 | High | カスタムサーバーでのServer Actions経由のSSRF | 15.5.21 / 16.2.11 |
| GHSA-6gpp-xcg3-4w24 / CVE-2026-64642 | High | Turbopackと単一ロケールを使うApp RouterでのMiddleware / Proxyの迂回(16系のみ) | 16.2.11 |
| GHSA-m99w-x7hq-7vfj / CVE-2026-64641 | High | Server Actionsを使うApp Routerでのサービス拒否 | 15.5.21 / 16.2.11 |
| GHSA-4c39-4ccg-62r3 / CVE-2026-64646 | Medium | EdgeランタイムでServer Actionのペイロードに上限がない | 15.5.21 / 16.2.11 |
| GHSA-68g3-v927-f742 / CVE-2026-64648 | Medium | ボディ付きリクエストでレスポンスが取り違えられるキャッシュ混同 | 15.5.21 / 16.2.11 |
| GHSA-4633-3j49-mh5q / CVE-2026-64647 | Medium | 不正なUTF-8を含むボディでのキャッシュ混同 | 15.5.21 / 16.2.11 |
| GHSA-q8wf-6r8g-63ch / CVE-2026-64644 | Medium | SVGを使ったImage Optimization APIのサービス拒否(15.5.0以上) | 15.5.21 / 16.2.11 |
| GHSA-955p-x3mx-jcvp / CVE-2026-64643 | Medium | 内部のServer Functionエンドポイントが認証なしで分かる | 15.5.21 / 16.2.11 |
この回から、Next.jsは事前に日付を告知する定期リリースの運用を始めています(運用開始の告知、July 2026 Security Release)。9月30日の予告も同じ運用です。
5月6日・7日:定期リリースと追補(16.2.5 / 15.5.16、追補 16.2.6 / 15.5.18)
| 番号 | 深刻度 | 内容 | 修正版 |
|---|---|---|---|
| GHSA-492v-c6pp-mqqv / CVE-2026-44574 | High | 動的ルートのパラメータ注入によるMiddleware / Proxyの迂回 | 15.5.16 / 16.2.5 |
| GHSA-267c-6grr-h53f / CVE-2026-44575 | High | segment-prefetchルート経由のMiddleware / Proxyの迂回(App Router) | 15.5.16 / 16.2.5 |
| GHSA-26hh-7cqf-hhc6 / CVE-2026-45109 | High | 上記GHSA-267c-6grr-h53fの修正に漏れがあった件の追補(5月7日) | 15.5.18 / 16.2.6 |
| GHSA-36qx-fr4f-26g5 / CVE-2026-44573 | High | i18nを使うPages RouterでのMiddleware / Proxyの迂回 | 15.5.16 / 16.2.5 |
| GHSA-c4j6-fc7j-m34r / CVE-2026-44578 | High | WebSocketのアップグレードを使うアプリでのSSRF | 15.5.16 / 16.2.5 |
| GHSA-mg66-mrh9-m8jx / CVE-2026-44579 | High | Cache Components使用時の接続枯渇によるサービス拒否 | 15.5.16 / 16.2.5 |
| GHSA-8h8q-6873-q5fj / CVE-2026-23870 | High | Server Componentsでのサービス拒否 | 15.5.16 / 16.2.5 |
| GHSA-ffhc-5mcf-pf4q / CVE-2026-44581 | Medium | CSPのnonceを使うApp RouterでのXSS | 15.5.16 / 16.2.5 |
| GHSA-gx5p-jg67-6x7h / CVE-2026-44580 | Medium | 信頼できない入力を渡した beforeInteractive スクリプトでのXSS | 15.5.16 / 16.2.5 |
| GHSA-h64f-5h5j-jqjh / CVE-2026-44577 | Medium | Image Optimization APIでのサービス拒否 | 15.5.16 / 16.2.5 |
| GHSA-wfc6-r584-vfw7 / CVE-2026-44576 | Medium | React Server Componentsのレスポンスでのキャッシュポイズニング | 15.5.16 / 16.2.5 |
| GHSA-vfv6-92ff-j949 / CVE-2026-44582 | Low | RSCのキャッシュ回避用の値の衝突によるキャッシュポイズニング | 15.5.16 / 16.2.5 |
| GHSA-3g8h-86w9-wvmq / CVE-2026-44572 | Low | Middleware / Proxyのリダイレクトのキャッシュポイズニング | 15.5.16 / 16.2.5 |
Middleware / Proxyでの認可チェックを迂回できる件が、5月だけで4件あります(7月にも1件)。ログイン確認をMiddleware(16系ではproxy.ts)だけに任せている構成では、影響の確認を優先します。認可をどこに置くかは社内システムの権限設計をNext.js 16でどう実装するかで扱っています。
4月8日:16.2.3 / 15.5.15
| 番号 | 深刻度 | 内容 | 修正版 |
|---|---|---|---|
| GHSA-q4gf-8mx6-v5v3 / CVE-2026-23869 | High | Server Componentsでのサービス拒否 | 15.5.15 / 16.2.3 |
3月16日:16.1.7 / 15.5.13・15.5.14
| 番号 | 深刻度 | 内容 | 修正版 |
|---|---|---|---|
| GHSA-ggv3-7p47-pfv8 / CVE-2026-29057 | Medium | rewritesでのHTTPリクエストスマグリング | 15.5.13 / 16.1.7 |
| GHSA-3x4c-7xq6-9pq8 / CVE-2026-27980 | Medium | next/image のディスクキャッシュが上限なく増え、ストレージを使い切る | 15.5.14 / 16.1.7 |
| GHSA-mq59-m269-xvcx / CVE-2026-27978 | Medium | Originがnullのリクエストで、Server ActionsのCSRFチェックを迂回できる(16系) | 16.1.7 |
| GHSA-h27x-g6w4-24gq / CVE-2026-27979 | Medium | postponed resumeのバッファが上限なく増えるサービス拒否(16系) | 16.1.7 |
| GHSA-jcc7-9wpm-mj36 / CVE-2026-27977 | Medium | 開発サーバーの内部エンドポイントで allowedDevOrigins の保護を迂回できる(16系) | 16.1.7 |
1月26日:16.1.5 / 15.5.10
| 番号 | 深刻度 | 内容 | 修正版 |
|---|---|---|---|
| GHSA-h25m-26qc-wcjf / CVE-2026-23864 | High | Server Componentsでのサービス拒否 | 15.5.10 / 16.1.5 ほか各系列 |
| GHSA-9g9p-9gw9-jx7f / CVE-2025-59471 | Medium | Image Optimizerでのサービス拒否 | 15.5.10 / 16.1.5 |
| GHSA-5f7q-jpqc-wp7h / CVE-2025-59472 | Medium | Partial Pre Renderingでのサービス拒否(16系と15系のcanary版) | 16.1.5 |
表を下からたどると、1月の修正版は16.1.5でした。16系はそこから3月・4月・5月・7月・8月・9月の修正を経て、16.3.6になっています。修正は後の版に引き継がれるので、16.3.6に上げればこの表の16系の修正はすべて入ります。一方で、上げる幅が大きいほど、検証で確かめる挙動の変化も増えます。更新の前に「最後に当てた版」以降の行を見て、自社で使っている機能に関わるものを洗い出しておくと、検証する画面を絞り込めます。

