Next.js に緊急パッチ、next/og の画像生成で任意コード実行の恐れ
Next.js脆弱性RCEWebセキュリティアップデート
Next.js が9月22日に緊急セキュリティアップデート v16.3.6 と v15.5.26 を公開した。next/og の Node.js 版 ImageResponse で、上流ライブラリ Satori の SVG エスケープ不備を起点に任意コード実行に至る恐れがある。16.2.0 以上 16.3.6 未満が影響を受け、速やかな更新が求められる。
何が発表されたか
Next.js チームは2026年9月22日、定例外(out-of-band)のセキュリティアップデートとして v16.3.6(Active LTS) と v15.5.26(Maintenance LTS) を公開しました。上流依存パッケージ(Satori を含む)を更新し、リモートコード実行につながり得る問題に対処しています。
- 該当アドバイザリ: GHSA-vcvr-r3jv-pc5j(Next.js)
- 上流アドバイザリ: GHSA-wx4j-mvgx-mqwp(Satori)
- 深刻度: Critical(重大)
問題があるのは next/og の Node.js 版 ImageResponse です。Satori が生成する SVG 出力のエスケープ処理が不適切で、特定条件下では他の上流依存の脆弱性と組み合わさってリモートコード実行に至る可能性があります。
誰が影響を受けるか
- 影響あり: Next.js
>=16.2.0 <16.3.6 - 影響なし: Edge 版
ImageResponseを使っているアプリケーション - 15.x 系: リモートコード実行の影響は受けない。v15.5.26 は関連する堅牢化(hardening)のみ
OGP 画像やサムネイルを next/og で動的生成しているサイトは、まさに該当箇所を使っています。自社サイトはもちろん、受託で構築した案件にも同じ実装が入っていないか確認が必要です。
取るべき対応
- 依存している Next.js のバージョンを確認する
- 以下のとおり更新する
npm install next@16.3.6 # 16.3 系
npm install next@15.5.26 # 15.5 系(堅牢化のみ)
- 更新後にビルドと OGP 画像生成の動作を確認する
Next.js 公式は「アプリケーションの安全性を保つため、Next.js の依存関係にパッチを適用してください」と呼びかけています。Vercel はオープンソースのバグバウンティ(HackerOne)を通じてフレームワークの安全性向上に取り組んでおり、セキュリティに関する問い合わせは security@vercel.com で受け付けています。
