つみかさね

【リリース日報】Next.js 16.3.8 セキュリティ修正(SSRF/キャッシュ汚染)ほか5件

2026-10-01データソース: GitHub Releases, endoflife.date, npm, PyPI
Major
0
Minor
1
Patch
4
Prerelease
0

対応判断サマリー

high推奨
Next.js v16.3.8 セキュリティ修正
nextjs-16.3.8
16.3.8へ速やかにアップデートする
medium推奨
Laravel v13.34.0 マイナーアップデート
laravel-13.34.0
テスト環境で13.34.0を検証する
low任意
Docker v29.8.1 バグ修正
docker-29.8.1
任意のタイミングで更新する
low任意
Vue v3.5.43 パッチリリース
vue-3.5.43
任意のタイミングで更新する
low任意
Kubernetes v1.37.1 パッチリリース
kubernetes-1.37.1
パッチ適用を計画する
Next.jsLaravelDockerVueKubernetesリリースセキュリティ

本日は監視対象のうち5件で新リリースを確認しました。最大の注目は Next.js v16.3.8 のセキュリティ修正で、画像最適化における SSRF(深刻度 High)に加え、SSG/ISR のキャッシュ汚染など計6件のアドバイザリに対応しています。ほかは Laravel の機能追加を含む minor と、Docker・Vue・Kubernetes の patch が中心です。あわせて Next.js 15 系の EOL が10月21日に迫っている点も要注意です。

リリースサマリー

フレームワークバージョンタイプカテゴリ
Next.jsv16.3.8patch(セキュリティ)frontend
Laravelv13.34.0minorbackend
Dockerv29.8.1patchinfra
Vuev3.5.43patchfrontend
Kubernetesv1.37.1patchinfra

注目リリースの詳細

Next.js v16.3.8

patch(セキュリティ)

今回の 16.3.8 はセキュリティ修正に特化したリリースです。リリースノートには以下のアドバイザリへの対応が記載されています。

  • High: 画像最適化における SSRF(GHSA-cjq9-62q9-8jv4)— Image Optimization を経由したサーバーサイドリクエストフォージェリ。
  • Medium: App Router のメタデータ画像ルートにおける情報漏洩(GHSA-f87g-xv8r-7p7x)— dynamicParams バイパスによるもの。
  • Medium: self-hosted 環境での SSG/ISR ページのキャッシュ汚染(GHSA-4jqv-mc3x-m676)。
  • Medium: SSG/ISR レンダリングのキャッシュ汚染(GHSA-mcj8-r9mp-w47p)— ユーザー間のコンテンツ混在と持続的な DoS につながる恐れ。
  • Medium: use cache の充填処理で Draft Mode コンテンツが通常レスポンスに漏洩(GHSA-3w37-wq28-93x7)。
  • Medium: ネストした use cache 関数における root パラメータ間のキャッシュリーク。

破壊的変更はありません。とくに self-hosted で SSG/ISR を運用している環境、および Image Optimization を利用している環境は影響を受けやすいため、速やかな 16.3.8 へのアップデートを推奨します。詳細は Next.js v16.3.8 の個別ページ と公式リリースノートを参照してください。

Laravel v13.34.0

minor

Laravel 13 系の機能追加とバグ修正を含む minor リリースです。主な変更点は次のとおりです。

  • JobProcessed イベントに処理時間(duration)を追加。
  • ジョブのタイムアウト発生前に通知する仕組みを追加。
  • queue:flush に --queue オプションを追加。
  • between 句で LazyCollection の値をサポート。
  • Number::parseInt() が32ビット超の値で false を返す不具合を修正。
  • phpredis のシリアライズ有効時に PhpRedisLock::refresh() が正しく動作しない不具合を修正。

キュー・Eloquent 周りの実用的な改善が中心です。詳細は Laravel v13.34.0 の個別ページを参照してください。

マイナー / パッチリリース一覧

  • Docker v29.8.1(patch): docker load が既存イメージ読み込み時に dangling イメージを残す不具合の修正、CRI pod-sandbox プラグイン依存の警告修正、OpenVZ 上での user-namespace 検出の修正、Windows でのコミット時のハードリンク保持など、バグ修正が中心です。
  • Vue v3.5.43(patch): 3.5 系の安定版パッチリリース。詳細な変更点は公式 CHANGELOG を参照する形式です。
  • Kubernetes v1.37.1(patch): 1.37 系のパッチリリース。変更点の詳細は CHANGELOG-1.37 に記載されています。

EOL / サポート期限情報

エンドオブライフが近いバージョンが複数あります。とくに30日以内に EOL を迎えるものは計画的な対応が必要です。

  • Next.js 15: EOL 2026年10月21日(残りわずか)。16 系への移行計画を早めに。
  • Kubernetes 1.34: EOL 2026年10月27日。1.35 以降へのアップグレードを検討。
  • Python 3.10: EOL 2026年10月31日。3.12 以降への移行を推奨。
  • Angular 20: EOL 2026年11月28日。21/22 系への移行を視野に。
  • PostgreSQL 14: EOL 2026年11月12日。15 以降へのアップグレード計画を。

すでに EOL を迎えているバージョン(Next.js 14 以前、Vue 3.4 以前、Docker 28 以前、Rust 1.97 以前など)を利用中の場合は、セキュリティ修正が提供されないためアップグレードを強く検討してください。

エコシステム動向

  • TypeScript は npm の latest が 7.0.2 に。next タグでは 7.1.0-dev 系の開発が進んでいます。
  • React は latest が 19.3.0。canary は活発に更新されています。
  • Vite 8.3.1 / Prisma 8.0.0-rc など、フロントエンドツール群のメジャー系開発も継続中です。
  • Next.js の canary タグは 16.4.0-canary.53 まで進んでおり、次期マイナーの準備が進行しています。

まとめ

本日の最優先アクションは Next.js 16.3.8 へのアップデートです。High 深刻度の SSRF を含む計6件のセキュリティ修正が含まれ、とくに self-hosted で SSG/ISR を運用している環境は影響を受けやすいため、テスト環境での確認後、速やかな適用を推奨します。

そのほかは Laravel の minor が実用的な機能追加、Docker・Vue・Kubernetes は patch レベルの安定化が中心で、緊急性は高くありません。並行して、10月中に EOL を迎える Next.js 15・Kubernetes 1.34・Python 3.10 の移行計画も進めておきましょう。


データソース: GitHub Releases API, endoflife.date, npm Registry, PyPI AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: GitHub Releases API, endoflife.date, npm Registry, PyPI
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。