つみかさね

【リリース日報】Next.js v16.2.6 セキュリティ修正ほか 2件

2026-05-26データソース: GitHub Releases, endoflife.date, npm, PyPI
Major
0
Minor
0
Patch
1
Prerelease
1

対応判断サマリー

high推奨
Next.js v16.2.6 セキュリティ修正リリース
nextjs-16.2.6
v16.2.6へのアップデートを検討し、App Routerの設定確認を実施
low任意
NestJS v11.1.24 パッチリリース
nestjs-11.1.24
通常のアップデートサイクルで適用
Next.jsNestJSNode.jsセキュリティリリースEOL

本日は監視対象リポジトリのうち2件で新リリースが確認されました。Next.js v16.2.6のセキュリティ修正リリースが最大の注目点で、App RouterのMiddleware/Proxyバイパスを含むHighレベルの脆弱性が複数修正されています。EOL情報では、Node.js 25のサポート終了まで残り6日となりました。移行が未対応のプロジェクトは早急な対応が必要です。

リリースサマリー

フレームワークバージョンタイプカテゴリ
Next.jsv16.2.6prereleasefrontend
NestJSv11.1.24patchbackend

注目リリースの詳細

Next.js v16.2.6 — セキュリティ修正リリース

prerelease security

Next.js v16.2.6は、canaryの新機能を含まないセキュリティ修正・バグ修正のバックポートリリースです。Highレベルの脆弱性が5件修正されており、App Router利用者には早めの適用を推奨します。

修正されたセキュリティ脆弱性(High)

  • GHSA-8h8q-6873-q5fj: Server Componentsを利用したアプリでのサービス拒否(DoS)
  • GHSA-267c-6grr-h53f: App RouterアプリにおけるSegment Prefetchルート経由のMiddleware/Proxyバイパス
  • GHSA-26hh-7cqf-hhc6: 上記のMiddleware/Proxyバイパスに対する不完全修正のフォローアップ
  • GHSA-mg66-mrh9-m8jx: Cache Componentsを使用するアプリでの接続枯渇によるサービス拒否(DoS)
  • GHSA-492v-c6pp-mqqv: Middleware/Proxyバイパス(詳細は公式アドバイザリを参照)

対象者と対応方針

App Routerを利用しているプロジェクト、特にMiddlewareやServer Components、Cache Componentsを使用している場合は影響を受ける可能性があります。このリリースは機能追加を含まないバックポートリリースのため、v16系利用者は比較的安全にアップデートできます。

npm install next@16.2.6

詳細: GitHub Releases

マイナー / パッチリリース

NestJS v11.1.24

patch

バグ修正と軽微な機能強化を含むパッチリリースです。

  • バグ修正: core — メタデータ変更時にdependency-treeキャッシュが正しくリセットされない問題を修正(#17009
  • 機能強化: core — WebSocketアダプターが遅延登録された場合に警告を出力するようになりました(#16997
  • 依存関係: platform-wsws を 8.20.1 → 8.21.0 にバンプ

通常のアップデートサイクルで対応可能です。

詳細: GitHub Releases

EOL / サポート期限情報

⚠️ 緊急: Node.js 25 — EOLまで残り6日

Node.js 25 のサポートが 2026年6月1日(6日後)に終了します。Node.js の奇数バージョン(25, 23 など)は短期サポートのため、LTSへの移行が推奨されます。

バージョンステータスEOL日
Node.js 26Active(LTS: 2026年10月〜)2029-04-30
Node.js 25⚠️ EOL間近(6日後)2026-06-01
Node.js 24Active(LTS中)2028-04-30
Node.js 23EOL済み2025-06-01
Node.js 22Active(LTS中)2027-04-30

推奨アクション: v25 利用中のプロジェクトは v24(LTS) または v26(最新LTS候補) への移行を今すぐ実施してください。

注意: 今後3ヶ月以内のEOL

プロダクトバージョンEOL日残り日数
Node.js252026-06-016日
Spring Boot3.52026-06-3035日
Kubernetes1.332026-06-2833日
Nuxt32026-07-3166日

Spring Boot 3.5 と Kubernetes 1.33 もそれぞれ1ヶ月強でEOLとなります。移行計画の策定を進めておきましょう。

Angular 19 — EOL済み(2026年5月19日)

Angular 19 のサポートが先週(2026年5月19日)終了しました。Angular 21(最新)への移行を検討してください。

エコシステム動向

パッケージレジストリの最新状況です。

パッケージlatest注目dist-tag
next16.2.6canary: 16.3.0-canary.28
react19.2.6canary: 19.3.0-canary-d5736f09
@angular/core21.2.14next: 22.0.0-rc.1
@nestjs/core11.1.24next: 12.0.0-alpha.5
typescript6.0.3next: 6.0.0-dev.20260416
vite8.0.14
tailwindcss4.3.0v3-lts: 3.4.19
prisma7.8.0

注目点: Angular 22 が 22.0.0-rc.1 となり、RC段階に入っています。NestJS も 12.0.0-alpha.5 がnextタグに公開されており、次世代バージョンの開発が進んでいます。

まとめ

本日の最大の注目点は、Node.js 25 のEOL(6日後)と Next.js v16.2.6 のセキュリティ修正です。Node.js 25 を本番で使用しているチームは、今週中にv24(LTS)へのアップグレードを完了させる必要があります。Next.js については、App RouterやServer Components、Cache Componentsを使用するプロジェクトで複数のHighレベル脆弱性が修正されており、早期のアップデートを推奨します。

NestJS v11.1.24 はパッチリリースですが、WebSocketアダプターの遅延登録時の挙動が改善されています。WebSocket機能を積極的に使っているプロジェクトでは確認しておく価値があります。Angular 22 のRC公開やNestJS 12のアルファ公開など、次世代バージョンの動きも活発になってきました。


データソース: GitHub Releases API, endoflife.date, npm Registry, PyPI AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: GitHub Releases API, endoflife.date, npm Registry, PyPI
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。