Next.js、9月30日にセキュリティリリース予告 Critical含む9件を修正
Next.js脆弱性セキュリティアップデートWeb制作保守運用
Next.jsチームは2026年9月23日、2026年9月30日に定期セキュリティリリースを行うと事前告知した。修正対象は9件の脆弱性で、深刻度はCritical 1件、High 2件、Medium 5件、Low 1件。公開予定バージョンは16.3.7と15.5.27で、アドバイザリも同時に公開される。
何が発表されたか
Next.js チームは2026年9月23日、2026年9月30日に定期のセキュリティリリースを実施すると予告した。パッチ公開前にチームがアップグレードを計画できるようにするための事前通知である。
- 修正対象は 9件の脆弱性
- 深刻度の内訳は Critical 1件、High 2件、Medium 5件、Low 1件
- 公開予定バージョンは 16.3.7 と 15.5.27
- 影響範囲・対象バージョン・アップグレード手順を含むアドバイザリを、リリースと同時に公開する
- パッチ版が利用可能になったらアップグレードすることを推奨している
現時点で、どのコンポーネントが影響を受けるか、具体的な脆弱性の内容は公開されていない。
取るべき対応
誰が影響を受けるか
Next.js の 16.x 系および 15.x 系を使っているサイト・アプリすべてが対象になりうる。公開予定が 16.3.7 と 15.5.27 であることから、それ以前のバージョンを本番運用している場合は対応が必要になる可能性が高い。制作会社・受託の立場では、納品済みで保守契約のあるサイトも含めて洗い出しが必要だ。
9月30日までにやっておくこと
- 管理下の Next.js プロジェクトと、それぞれのバージョンを一覧化する
- 16.x 系か 15.x 系か、どのマイナーバージョンかを確認する。サポート外の古い系列を使っているものは、先に移行方針を決めておく
- パッチ適用の検証環境と、デプロイ手順・作業枠を先に確保する。Critical が1件含まれるため、リリース後に落ち着いて対応できる余裕を作っておきたい
- 顧客への連絡テンプレートを用意する。保守範囲に含むのか、別見積もりになるのかを整理しておく
9月30日以降
公開されるアドバイザリで影響範囲と対象バージョンを確認し、該当するものからアップグレードする。事前告知の趣旨は「計画のための時間」なので、当日に初めて内容を読む状態を避けるのが望ましい。
