つみかさね

【リリース日報】Next.js・Dockerにセキュリティ修正ほか4件、Next.js 15のEOL目前

2026-10-04データソース: GitHub Releases, endoflife.date, npm, PyPI
Major
0
Minor
0
Patch
4
Prerelease
0

対応判断サマリー

high推奨
Next.js v16.3.8 セキュリティ修正
nextjs-16.3.8
16.3.8へ速やかにアップデートする
high推奨
Docker v29.8.2 セキュリティ修正
docker-29.8.2
29.8.2へ速やかにアップデートする
low任意
Terraform v1.16.5 パッチリリース
terraform-1.16.5
任意のタイミングで更新する
low任意
Astro astro@7.3.5 パッチリリース
astro-7.3.5
任意のタイミングで更新する
Next.jsDockerTerraformAstroリリースセキュリティEOL

本日は監視対象のうち4件の新リリースを確認しました。いずれもパッチリリースですが、Next.js v16.3.8 と Docker v29.8.2 はセキュリティ修正を含むため優先度高めです。さらに、10月21日に EOL を迎える Next.js 15、10月27日の Kubernetes 1.34 など、月内に期限が切れる製品の移行計画が待ったなしの状況です。

リリースサマリー

フレームワークバージョンタイプカテゴリ
Dockerv29.8.2patch(セキュリティ)infra
Next.jsv16.3.8patch(セキュリティ)frontend
Terraformv1.16.5patchinfra
Astroastro@7.3.5patchfrontend

注目リリースの詳細

Next.js v16.3.8

patch(セキュリティ)

Next.js のセキュリティ修正リリースです。リリースノートには以下のアドバイザリ対応が記載されています。

  • High: 画像最適化における SSRF(Server-Side Request Forgery)(GHSA-cjq9-62q9-8jv4)。
  • Medium: App Router のメタデータ画像ルートでの情報漏えい(dynamicParams バイパス経由、GHSA-f87g-xv8r-7p7x)。
  • Medium: self-hosted 環境での SSG/ISR ページのキャッシュ汚染(GHSA-4jqv-mc3x-m676、GHSA-mcj8-r9mp-w47p)。
  • Medium: use cache 経由での Draft Mode コンテンツ漏えい・ネストした use cache でのキャッシュリーク(GHSA-3w37-wq28-93x7 ほか)。

とくに self-hosted で SSG/ISR を運用している環境や、画像最適化を外部 URL に対して使っている構成は影響を受ける可能性があります。破壊的変更はないため、該当する場合は速やかなアップデートを推奨します。なお Next.js 15 系は 2026年10月21日 に EOL を迎えるため、この機会に 16 系への移行を検討するとよいでしょう。詳細は Next.js v16.3.8 の個別ページを参照してください。

Docker v29.8.2

patch(セキュリティ)

Docker Engine のセキュリティ修正リリースです。リリースノートには以下の脆弱性対応が記載されています。

  • CVE-2026-53493: 深くネストした、あるいは過度に分岐した descriptor を持つ細工済み OCI イメージインデックスの pull により、CPU・メモリが無制限に消費される恐れ(GHSA-pg57-6jwg-q645)。
  • CVE-2026-92543: 悪意ある DNS 応答により、レジストリ接続が TLS 証明書検証をスキップしたり HTTP にフォールバックしたりして、レジストリ認証情報の露出やイメージのすり替えにつながる恐れ(GHSA-7cfq-22r6-qp73)。
  • CVE-2026-92542: 権限に関する追加のセキュリティ修正(詳細は公式リリースノートを参照)。

破壊的変更はありません。とくに信頼できないイメージを pull する環境や、レジストリ通信の安全性が重要な環境では、速やかなアップデートを推奨します。詳細は Docker v29.8.2 の個別ページを参照してください。

マイナー / パッチリリース一覧

  • Terraform v1.16.5(patch): tainted なインスタンス状態が有効な status を持たないときに発生するクラッシュの修正、削除時に resource identity が nil になりうる問題の修正という、2件のバグ修正が中心です。
  • Astro astro@7.3.5(patch): インライン化されたスタイル・スクリプトごとコンポーネントを描画する新しいコンテナ関数 renderComponent() を追加(?container クエリでのインポートが必要)。

EOL / サポート期限情報

エンドオブライフが近いバージョンが複数あります。とくに30日以内に EOL を迎えるものは計画的な対応が必要です。

  • Next.js 15: EOL 2026年10月21日(残りわずか)。16 系への移行計画を早めに。
  • Kubernetes 1.34: EOL 2026年10月27日。1.35 以降へのアップグレードを検討。
  • PostgreSQL 14: EOL 2026年11月12日。15 以降へのアップグレード計画を。
  • Angular 20: EOL 2026年11月28日。21/22 系への移行を視野に。
  • Spring Boot 4.0: EOL 2026年12月31日。4.1 系への追従を検討。

すでに EOL を迎えているバージョン(Python 3.10〈2026年10月1日〉、Next.js 14 以前、Vue 3.4 以前、Docker 28 以前、Rust 1.97 以前、Go 1.25 以前、Terraform 1.14 以前など)を利用中の場合は、セキュリティ修正が提供されないためアップグレードを強く検討してください。

エコシステム動向

  • Next.js は npm の latest が 16.3.8、canary では 16.4.0-canary.58 の開発が進んでいます。旧ラインは next-15-3(15.3.9)など dist-tag で固定利用が可能です。
  • Astro は latest が 7.3.5、beta では 7.4.0-beta.1 の開発が進行中です。
  • React は latest が 19.3.0、canary も活発に更新されています。
  • TypeScript は latest が 7.0.2、next タグで 7.1.0-dev 系が進行中です。
  • Prisma は 8.0.0-rc 系が latest に出ており、次期メジャーの RC が進んでいます。

まとめ

本日はパッチのみの静かな日でしたが、Next.js 16.3.8(画像最適化の SSRF など計6件)と Docker 29.8.2(細工イメージによるリソース枯渇、DNS 応答経由の TLS 検証スキップなど)のセキュリティ修正は見逃せません。self-hosted で SSG/ISR を運用している環境や、信頼できないイメージ・レジストリ通信を扱う環境は速やかに適用しましょう。

あわせて、月内に EOL を迎える Next.js 15(10月21日)・Kubernetes 1.34(10月27日) は対応が待ったなしです。すでに期限切れとなった Python 3.10 も含め、サポート継続中のバージョンへの移行計画を早めに立てておきましょう。


データソース: GitHub Releases API, endoflife.date, npm Registry, PyPI AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: GitHub Releases API, endoflife.date, npm Registry, PyPI
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。