つみかさね

【リリース日報】Nuxt 4.5.1 がRCE含む脆弱性を緊急修正ほか 5件

2026-07-28データソース: GitHub Releases, endoflife.date, npm, PyPI
Major
2
Minor
1
Patch
1
Prerelease
1

対応判断サマリー

high対応必須
Nuxt v4.5.1 緊急セキュリティリリース
nuxt-4.5.1
npx nuxt upgrade --dedupe で即アップグレードし、CDN/エッジキャッシュをパージ
medium推奨
Laravel v13.23.0 マイナーアップデート
laravel-13.23.0
テスト環境で検証後 composer update で更新
low任意
Next.js v16.2.12 バックポート更新
nextjs-16.2.12
TypeScript 7 を使う場合は更新を検討
low任意
Prisma 7.9.1 依存関係のセキュリティ修正
prisma-7.9.1
スキャナの誤検知回避のため任意で更新
low任意
Astro Cloudflareアダプター 14.1.5 バグ修正
astro-cloudflare-14.1.5
cache設定を無効化している場合は更新
NuxtNext.jsLaravelPrismanpmリリースセキュリティ

本日は監視対象リポジトリのうち5件で新リリースを確認しました。最大の注目は Nuxt v4.5.1 の緊急セキュリティリリースで、サーバーサイドRCEを含む複数の脆弱性が修正されています。あわせて Nuxt 3系のサポート終了(EOL)が2026年7月31日に迫っている点も見逃せません。

リリースサマリー

フレームワークバージョンタイプカテゴリ
Nuxtv4.5.1majorfrontend
Laravelv13.23.0minorbackend
Next.jsv16.2.12prereleasefrontend
Prisma7.9.1patchtool
Astro(Cloudflareアダプター)@astrojs/cloudflare@14.1.5majorfrontend

ℹ️ タイプ列は取得元データの分類に基づきます。バージョン番号としては Nuxt・Astro とも既存系列内の更新(それぞれ 4.5系 / アダプター 14.1系)で、内容はセキュリティ修正・バグ修正が中心です。

注目リリースの詳細

Nuxt v4.5.1

major セキュリティ frontend

「セキュリティリリース」として公開された緊急アップデートです。npx nuxt upgrade --dedupe での早急なアップグレードが推奨されています。修正された主な脆弱性は以下のとおりです。

  • サーバーサイドRCE、および server island の props 経由での不正なコンポーネントインスタンス化
  • route rule の認可バイパス
  • server component の DoS
  • キャッシュ済みページからのクロスユーザーなペイロード情報漏洩
  • 開発サーバーでのパス情報の開示

さらにロックファイルを更新すると @nuxt/devtools@3.3.1 も取り込まれ、こちらは開発環境限定の別のクリティカルなRCEを修正します。

マイグレーション時の注意点:

  1. 以前に route rule のアドバイザリ(CVE-2026-53721)向けにアップグレード済みでも、本リリースは必須です。修正の一つが、そのCVE対応で混入したリグレッションに対処しているためです。
  2. cache / swr / isr の route rule を使用している場合、アップグレード後にCDN・エッジのキャッシュをパージしてください。漏洩したペイロード抽出データ(Nuxt のペイロードキャッシュ)が上流にキャッシュされている可能性があります。

詳細は GitHub リリースページ(v4.5.1) と公式のセキュリティパッチ告知をご確認ください。

マイナー / パッチリリース一覧

  • Laravel v13.23.0(minor)— 月次ログドライバの追加、Arr::last() の null 処理修正、Image クラスの型改善、ImageManagerfromStorage が enum を受け付けるように、SES v2 トランスポートへの SES テナント対応など。 deprecation ログ失敗時の致命的エラー防止も含まれます。
  • Next.js v16.2.12(データ上は prerelease 扱い / 内容は安定版パッチ相当)— TypeScript 7 対応のバックポートと、ドキュメント修正のバックポート。
  • Prisma 7.9.1(patch / セキュリティ)— Prisma CLI の推移的依存(@prisma/dev 経由)のセキュリティアドバイザリを解消。実際には @prisma/dev や Prisma CLI には影響せず緊急対応は不要ですが、セキュリティスキャナの誤検知を避けるための更新が推奨されています。
  • Astro @astrojs/cloudflare@14.1.5(Cloudflareアダプターのパッチ)— wrangler 設定で cache: { enabled: false } を明示していても、Workers のキャッシュプロバイダ設定時に強制的に true へ上書きされていたバグを修正。

EOL / サポート期限情報

endoflife.date のデータから、対応を検討すべきサイクルを抜粋します。

  • Nuxt 3(3.21系)— EOL 2026年7月31日:残りわずかです。本日のセキュリティリリースを機に、4系(最新 4.5.1)への移行計画を具体化しましょう。
  • Next.js 15 — EOL 2026年10月21日:3ヶ月を切りました。16系がLTS扱いで提供されています。
  • Kubernetes 1.34 — EOL 2026年10月27日:1.35 / 1.36 が利用可能です。

すでにEOLを迎えているサイクルにも注意が必要です。Angular 19(2026-05-19)、Node.js 25(2026-06-01)、Django 4.2 LTS(2026-04-07)、Docker 28(2026-05-13)、Rust 1.96(2026-07-09)などは、サポート対象外です。稼働中の環境がこれらに該当する場合は、上位サイクルへのアップグレードをご検討ください。

エコシステム動向

  • npm: Nuxt の latest タグが 4.5.1 へ更新されました。TypeScript は latest が 7.0.2、next タグで 7.1.0-dev 系が進行中です。Vue は rc タグに 3.6.0-rc.2 が並び、次期マイナーの準備が進んでいます。Vite は 8.1.5 が最新です。
  • PyPI: Django 6.0.7、FastAPI 0.140.6、Flask 3.1.3 が最新版として提供されています。

まとめ

本日の最優先アクションは Nuxt利用者の即時アップグレードです。サーバーサイドRCEを含む複数の脆弱性が対象で、cache / swr / isr を使う場合はアップグレード後のCDNキャッシュのパージも忘れないようにしましょう。加えて Nuxt 3系はEOL目前(7月31日)のため、まだ3系の方は移行の検討を強くおすすめします。

その他は Laravel の機能追加、Next.js のバックポート、Prisma・Astro のバグ・依存修正が中心で、いずれもテスト環境での検証を経てからの適用で十分です。セキュリティ以外は落ち着いて計画的に取り込みましょう。


データソース: GitHub Releases API, endoflife.date, npm Registry, PyPI AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: GitHub Releases API, endoflife.date, npm Registry, PyPI
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。