つみかさね

【リリース日報】Next.js 16.2.6 セキュリティ修正・Docker 29.5.0ほか10件

2026-05-16データソース: GitHub Releases, endoflife.date, npm, PyPI
Major
3
Minor
0
Patch
4
Prerelease
3

対応判断サマリー

high対応必須
Next.js v16.2.6 高深刻度セキュリティ修正
nextjs-16.2.6
npm install next@16.2.6 でテスト環境に適用し本番反映
high対応必須
Docker v29.5.0 CVE-2026-32288修正
docker-29.5.0
docker version で確認後、29.5.0へアップデート
high対応必須
Svelte v5.55.7 XSS脆弱性修正
svelte-5.55.7
npm install svelte@5.55.7 で即時アップデート
medium推奨
Node.js v26.1.0 実験的FFIモジュール追加
nodejs-26.1.0
テスト環境でv26.1.0へのアップデートを検証
low任意
Laravel v13.9.0 コード品質改善
laravel-13.9.0
composer update laravel/framework
low任意
Astro @astrojs/mdx@5.0.6 smartypants修正
astro-mdx-5.0.6
npm update @astrojs/mdx
low任意
NestJS v11.1.21 プロバイダ初期化修正
nestjs-11.1.21
npm update @nestjs/core
low任意
Vite plugin-legacy@8.0.2 パッチ更新
vite-plugin-legacy-8.0.2
npm update @vitejs/plugin-legacy
low任意
Vue v3.5.34 安定版パッチ
nextjs-16.2.6-prerelease
npm update vue
low任意
Angular v21.2.13 イベント属性バインディング制限
angular-21.2.13
テスト環境でv21.2.13へのアップデートを検証
Next.jsDockerNode.jsAngularSvelteセキュリティリリースEOL

本日は監視対象リポジトリのうち 10件 でリリースが確認されました。最大の注目は Next.js v16.2.6 のセキュリティリリースです。Middleware/Proxy バイパスや Server Components を利用した DoS など 高深刻度(High)の脆弱性が4件 修正されており、App Router を利用しているすべてのプロジェクトに対応が求められます。また Docker v29.5.0 にも悪意あるイメージによる DoS の CVE 修正が含まれています。Angular 19 の EOL まで残り3日 です。

リリースサマリー

フレームワークバージョンタイプカテゴリ
Astro (@astrojs/mdx)@astrojs/mdx@5.0.6majorfrontend
Node.jsv26.1.0majorlanguage
Laravelv13.9.0majorbackend
Sveltev5.55.7patchfrontend
NestJSv11.1.21patchbackend
Dockerv29.5.0patchinfra
Vite (plugin-legacy)plugin-legacy@8.0.2patchtool
Next.jsv16.2.6prereleasefrontend
Vuev3.5.34prereleasefrontend
Angularv21.2.13prereleasefrontend

メジャーリリースの詳細

Node.js v26.1.0 — 実験的 node:ffi モジュール

Node.js 26 系の最新リリースです。最大のトピックは実験的な node:ffi モジュールの追加で、JavaScript からネイティブ動的ライブラリを直接呼び出すことが可能になります。

主な変更点:

  • node:ffi モジュール追加(実験的)--experimental-ffi フラグで有効化。Permission Model 利用時は --allow-ffi も必要。メモリ安全性の保証がないため本番利用には慎重な検討を
  • bufferend パラメータ追加(SEMVER-MINOR)
  • crypto.diffieHellman() でキーデータを直接受け入れ可能に(SEMVER-MINOR)

Node.js 26 はまだ LTS 昇格前(2026年10月予定)の Current ラインです。本番環境には LTS の Node.js 24(v24.15.0)の利用を推奨します。

GitHub: https://github.com/nodejs/node/releases/tag/v26.1.0

Laravel v13.9.0 — コード品質改善

Laravel 13 系の最新リリースです。内部コードのモダナイゼーションが中心で、breaking changes はありません。

主な変更点:

  • カスタム AWS クレデンシャルプロバイダ利用時の不具合修正
  • mb_splitpreg_split へ置換(マルチバイト処理の安定化)
  • rand() から mt_rand() への置換(非推奨関数の解消)
  • mt_srand() の非推奨 mode 引数を削除
  • スペースシップ演算子(<=>)の積極活用によるコード簡素化

いずれも既存コードとの互換性に影響しない変更です。

GitHub: https://github.com/laravel/framework/releases/tag/v13.9.0

Astro @astrojs/mdx@5.0.6 — smartypants オプション修正

Astro の MDX インテグレーションのパッチリリースです(リリースタイプ表記は major ですが内容は patch 相当です)。smartypants オプションが無視されていた問題が修正されました。MDX 内の引用符やダッシュの自動変換を期待していた場合に影響します。

GitHub: https://github.com/withastro/astro/releases/tag/%40astrojs/mdx%405.0.6

セキュリティ修正 / プレリリース詳細

Next.js v16.2.6 — 高深刻度セキュリティ修正(要対応)

セキュリティバックポートリリースです。現在 App Router を利用しているすべてのプロジェクトが対象です。 新機能は含まれません。

修正された脆弱性(High):

  • GHSA-8h8q-6873-q5fj — Server Components を利用した DoS(サービス停止)
  • GHSA-267c-6grr-h53f — segment-prefetch ルート経由の Middleware / Proxy バイパス
  • GHSA-26hh-7cqf-hhc6 — 上記バイパスの不完全な修正に対するフォローアップ
  • GHSA-mg66-mrh9-m8jx — Cache Components の接続枯渇による DoS
  • GHSA-492v-c6pp-mqqv — Middleware / Proxy バイパス(別経路)

Next.js 15 ユーザーはバックポート版(backport タグ: 15.5.18)も利用可能です。テスト環境での即時検証と本番適用を強く推奨します。

GitHub: https://github.com/vercel/next.js/releases/tag/v16.2.6

Docker v29.5.0 — CVE 修正と新機能追加

Docker の注目リリースです。セキュリティ修正に加え、いくつかの実用的な新機能が追加されています。

セキュリティ修正:

  • CVE-2026-32288 — 悪意あるイメージの pull によるデーモン DoS を修正

新機能:

  • コンテナにプライベート時間名前空間をデフォルトで有効化(対応カーネルのみ)
  • local ロギングドライバがカスタム属性(label, env, tag 等)をサポート
  • Windows: デーモンが Unix ソケットでのリッスン(-H unix://)をサポート

GitHub: https://github.com/moby/moby/releases/tag/docker-v29.5.0

パッチリリース一覧

  • Svelte v5.55.7 — XSS 脆弱性修正(hydratable 経由)、空属性名の禁止、正規表現ハードニング。SSR/ハイドレーション利用者は 即時アップデートを推奨
  • NestJS v11.1.21 — スキップされたプロバイダの初期化処理を確定させる修正
  • Vite plugin-legacy@8.0.2 — レガシーブラウザサポートプラグインのパッチ更新(詳細は CHANGELOG 参照)

プレリリース

  • Vue v3.5.34 — Vue 3.5 系の最新安定版(beta: 3.6.0-beta.12)
  • Angular v21.2.13 — ホストバインディングでのイベント属性バインディング禁止(セキュリティ強化)、platform-serverallowedHosts オプション追加

EOL / サポート期限情報

緊急:EOL が非常に近いプロダクト

プロダクトバージョンEOL 日残り推奨移行先
Angular192026-05-19残り3日Angular 20 / 21
Node.js25 (Current)2026-06-0116日Node.js 24 LTS / 26
Kubernetes1.332026-06-2843日Kubernetes 1.34+
Spring Boot3.52026-06-3045日Spring Boot 4.0
Nuxt32026-07-3176日Nuxt 4

Angular 195月19日(火)でセキュリティパッチの提供が終了します。今週中に Angular 20(v20.3.21)または Angular 21(v21.2.13)への移行を完了させてください。Angular 20 はサポート終了が 2026年11月28日なのでまだ余裕があります。

Node.js 25 は16日後の6月1日に EOL。LTS の Node.js 24(v24.15.0)または最新の Node.js 26(v26.1.0)への切り替えを計画しましょう。

直近で EOL を迎えたプロダクト

プロダクトバージョンEOL 日経過推奨移行先
Tailwind CSS4.22026-05-088日経過Tailwind CSS 4.3
Terraform1.132026-04-2917日経過Terraform 1.14 / 1.15
Rust1.942026-04-1630日経過Rust 1.95

エコシステム動向

npm レジストリの注目動向

パッケージlatest備考
next16.2.6セキュリティ修正含む。canary: 16.3.0-canary.20
svelte5.55.7XSS修正含む
@angular/core21.2.13next: 22.0.0-rc.0
react19.2.6canary: 19.3.0-canary
vue3.5.34beta: 3.6.0-beta.12
nuxt4.4.53x: 3.21.5(メンテナンス)
astro6.3.3alpha: 7.0.0-alpha.1
tailwindcss4.3.0v3-lts: 3.4.19
TypeScript6.0.3rc: 6.0.1-rc
vite8.0.13
@nestjs/core11.1.21next: 12.0.0-alpha.4
prisma7.8.0dev: 7.9.0-dev.5

次期バージョンの動向

プロダクト次期バージョンステージ
Angular22.0.0rc (22.0.0-rc.0)
NestJS12.0.0alpha (12.0.0-alpha.4)
Vue3.6.0beta (3.6.0-beta.12)
React19.3.0canary
Next.js16.3.0canary (16.3.0-canary.20)
Astro7.0.0alpha (7.0.0-alpha.1)

PyPI レジストリ状況

パッケージlatestPython 要件
Django6.0.53.12
Flask3.1.33.9
FastAPI0.136.13.10

まとめ

本日の最優先対応は Next.js v16.2.6 のセキュリティアップデートです。App Router を利用しているすべてのプロジェクトで、Middleware バイパスや DoS の脆弱性が修正されており、今すぐテスト環境で検証・本番適用を進めてください。Docker v29.5.0 の CVE-2026-32288 修正も合わせて対応することをお勧めします。

Angular 19 の EOL まで残り3日(5月19日)です。Angular 20 または 21 への移行がまだの場合は今週中に完了させましょう。Node.js 26.1.0 の実験的 FFI モジュールや Laravel 13.9.0 の品質改善は breaking changes なしで安全に取り込めます。Svelte v5.55.7 の XSS 修正も SSR 利用者には重要です。


データソース: GitHub Releases API, endoflife.date, npm Registry, PyPI AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: GitHub Releases API, endoflife.date, npm Registry, PyPI
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。