つみかさね

【リリース日報】Node.js v26.2.0 Temporal対応・Next.jsセキュリティ継続ほか6件

2026-05-21データソース: GitHub Releases, endoflife.date, npm, PyPI
Major
0
Minor
1
Patch
4
Prerelease
1

対応判断サマリー

high対応必須
Next.js v16.2.6 High深刻度セキュリティ修正(継続)
nextjs-16.2.6
npm install next@16.2.6 でテスト環境に適用後、本番環境へ反映
medium推奨
Node.js v26.2.0 Temporal.Instant対応・HTTP 1xx API追加
nodejs-26.2.0
テスト環境でv26.2.0にアップデートして新機能を確認
low任意
Astro 6.3.6 Markdown alt属性・HMR修正
astro-6.3.6
空alt画像を使用している場合はアップデートを推奨
low任意
Laravel v13.11.2 ライフサイクル・キュー修正
laravel-13.11.2
composer update laravel/framework
low任意
Terraform v1.15.4 Linux s390x対応・symlink修正
terraform-1.15.4
symlink環境を使用している場合は早めにアップデート
low任意
Svelte 5.55.9 #await・SSRリアクティビティ修正
svelte-5.55.9
#await構文を使用しているプロジェクトではアップデートを推奨
Node.jsNext.jsAstroSvelteLaravelTerraformセキュリティ

本日は監視対象リポジトリのうち 6件 でリリースが確認されました。新リリースの注目は Node.js v26.2.0 で、fs.Stats / BigIntStats への Temporal.Instant 対応と http.writeInformation() API が SEMVER-MINOR として追加されました。また Next.js v16.2.6 の High 深刻度セキュリティ修正 5 件は昨日からの継続アラートとして、未対応のプロジェクトは早急な適用をお願いします。

リリースサマリー

フレームワークバージョンタイプカテゴリ
Next.jsv16.2.6prereleasefrontend
Node.jsv26.2.0minorlanguage
Astro6.3.6patchfrontend
Laravelv13.11.2patchbackend
Terraformv1.15.4patchinfra
Svelte5.55.9patchfrontend

セキュリティリリース詳細

Next.js v16.2.6 — High 深刻度セキュリティ修正継続

prerelease security High×5

Next.js v16.2.6 は High 深刻度セキュリティ脆弱性 5 件を修正したバックポートリリースです。App Router・Middleware・Cache Components を使用するすべての Next.js プロジェクトが影響対象です。

  • GHSA-8h8q-6873-q5fj — Server Components を利用した Denial of Service
  • GHSA-267c-6grr-h53f — segment-prefetch 経由 Middleware / Proxy バイパス
  • GHSA-26hh-7cqf-hhc6 — 上記バイパスの不完全修正フォローアップ
  • GHSA-mg66-mrh9-m8jx — Cache Components による接続枯渇 DoS
  • GHSA-492v-c6pp-mqqv — 動的ルートパラメータ経由 Middleware / Proxy バイパス
npm install next@16.2.6
# Next.js 15 系の場合
npm install next@15.5.18

GitHub リリース: https://github.com/vercel/next.js/releases/tag/v16.2.6


注目リリース詳細

Node.js v26.2.0 — Temporal.Instant 対応・HTTP 1xx 送信 API 追加

minor SEMVER-MINOR

Node.js v26.2.0 は v26 Current ラインの SEMVER-MINOR アップデートです。ECMAScript の Temporal API と Node.js 組み込みモジュールの統合が進み、ファイルシステム操作で Temporal.Instant が利用可能になりました。

主な変更点:

  • fs: Temporal.Instant 対応(SEMVER-MINOR)— fs.Stats および BigIntStatsatimemtimectimebirthtime フィールドで Temporal.Instant を受け付けるようになりました。PR #60789
  • http: writeInformation() 追加(SEMVER-MINOR)— 任意の HTTP 1xx ステータスコードを送信できる response.writeInformation(statusCode, headers?) API が追加。103 Early Hints 送信に活用できます。PR #63155
  • stream.compose がステーブルに — 以前は実験的扱いだった stream.compose が安定 API としてマークされました。PR #62562
# nvm
nvm install 26.2.0 && nvm use 26.2.0

# volta
volta install node@26.2.0

GitHub リリース: https://github.com/nodejs/node/releases/tag/v26.2.0


その他のリリース

Astro 6.3.6 — Markdown alt 属性・HMR バグ修正

patch

  • Markdown 空 alt 属性の保持![](image.jpg) のような空 alt 画像で alt="" 属性がレンダリング結果からドロップされるアクセシビリティバグを修正。PR #16774
  • HMR 古いコンテンツ配信の修正getStaticPaths() 経由で props として渡されたコンポーネントで HMR が古いコンテンツを返す問題を修正。PR #16776
npm install astro@6.3.6

GitHub リリース: https://github.com/withastro/astro/releases/tag/astro%406.3.6


Laravel v13.11.2 — ライフサイクル・キュー起動タイミング修正

patch

  • ライフサイクル Deferred イベントメソッドの修正 — PR #60190
  • Managed Queue のサービスプロバイダー起動前の初期化 — サービスプロバイダーが boot する前に managed queues が正しく起動するよう修正。PR #60198
composer update laravel/framework

GitHub リリース: https://github.com/laravel/framework/releases/tag/v13.11.2


patch

  • 新機能: Linux s390x(zLinux)ビルドのリリース — IBM System z 向け公式ビルドが提供開始。Issue #38615
  • symlink ディレクトリへのプロバイダーバイナリインストール防止terraform init でシンボリックリンクされたディレクトリに誤ってプロバイダーバイナリがインストールされる問題を修正。Issue #38611
tfenv install 1.15.4 && tfenv use 1.15.4

GitHub リリース: https://github.com/hashicorp/terraform/releases/tag/v1.15.4


Svelte 5.55.9 — #await・SSR・リアクティビティ修正

patch

  • {#await ...} promise 呼び出し時にバッチがリセットされる問題を修正
  • {#await await ...} 式をサーバーで promise 化し、クライアントで正しくハイドレーションするよう修正
  • init/update サイクル外で追加された依存関係の重複を排除
  • バッチ不変条件エラーの誤検知を修正
  • SSR でのインライン primitive 定数の属性値処理を修正
npm install svelte@5.55.9

GitHub リリース: https://github.com/sveltejs/svelte/releases/tag/svelte%405.55.9


EOL / サポート期限情報

⚠️ Node.js v25 — 2026年6月1日 EOL(残り11日

Node.js v25(奇数バージョン・非 LTS)は 11日後 にサポートが終了します。本番環境では早急に LTS または Current への移行を強く推奨します。

サイクルステータスEOL備考
26activeLTS: 2026-10-01最新 Current
25approaching2026-06-01⚠️ 残り11日
24active (LTS)2028-04-30推奨 LTS
22active (LTS)2027-04-30推奨 LTS

移行先推奨: Node.js v24 LTS(安定性重視)または v26 Current(最新機能)

# Node.js 25 から 24 LTS への移行(nvm)
nvm install 24 && nvm use 24 && nvm alias default 24

🚨 Angular v19 — 2026年5月19日 EOL 到来済み

Angular v19 は2026年5月19日にサポートが終了しました。セキュリティパッチは提供されなくなっています。Angular 19 を本番環境で稼働させているプロジェクトは早急に v21 以上への移行が必要です。

サイクル最新バージョンステータスEOL 日
2121.2.13active2027-05-19
2020.3.21active2026-11-28
1919.2.22EOL2026-05-19
1818.2.14EOL2025-11-21

⚠️ Kubernetes v1.33 — 2026年6月28日 EOL(残り38日)

v1.34 / v1.35 / v1.36 への移行を計画してください。

⚠️ Spring Boot 3.5 — 2026年6月30日 EOL(残り40日)

Spring Boot 4.0(latest: 4.0.6)への移行準備を進めてください。

⚠️ Nuxt v3 — 2026年7月31日 EOL(残り71日)

Nuxt 4(latest: 4.4.6)への移行準備を進めてください。


エコシステム動向

npm / PyPI レジストリ 注目バージョン

パッケージlatest注目
next16.2.6セキュリティ修正済み。canary: 16.3.0-canary.24
astro6.3.6Markdown alt 属性 / HMR 修正
svelte5.55.9#await / SSR リアクティビティ修正
react19.2.6canary: 19.3.0-canary
vue3.5.34beta: 3.6.0-beta.12(Vapor モード搭載予定)
typescript6.0.3dev: 6.0.0-dev.20260416
@nestjs/core11.1.21next: 12.0.0-alpha.4
vite8.0.13安定版
tailwindcss4.3.0v3-lts: 3.4.19
prisma7.8.0dev: 7.9.0-dev.6
Django (PyPI)6.0.5Python >= 3.12

注目動向:

  • Node.js 26.2.0 リリースTemporal.Instant の組み込み対応が拡大。TC39 の Temporal Proposal 実装が着実に進行中
  • Angular v22 RC@angular/core@next に v22.0.0-rc.0 が登録。Angular 19 EOL のタイミングで v22 評価開始も選択肢
  • Vue 3.6.0 beta — 3.6.0-beta.12 が進行中。Vapor モード(仮想 DOM 廃止の最適化モード)搭載予定

まとめ

本日の最優先アクションは Next.js v16.2.6 のセキュリティ修正の適用です。App Router や Middleware を使用するプロジェクトでは DoS・バイパス脆弱性のリスクがあり、テスト環境で検証後に即時の本番反映を推奨します。

新機能の観点では Node.js v26.2.0 が注目です。Temporal.Instantfs.Stats 対応で日時操作の精度と表現力が向上します。stream.compose も安定 API となったため、ストリーム処理の実装に安心して活用できます。

Node.js 25 は残り 11 日で EOL です。v24 LTS または v26 Current への移行がまだの方は今週中の作業完了を目指してください。


データソース: GitHub Releases API, endoflife.date, npm Registry, PyPI AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: GitHub Releases API, endoflife.date, npm Registry, PyPI
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。