本日は監視対象のうちGitHub Releasesで新規リリースが確認されたのは3件です。Docker v29.9.0ではGoランタイムの更新によりHTTP/2関連のDoS脆弱性3件が修正され、Express v5.3.0でも依存パッケージqsの脆弱性が修正されました。あわせてNext.js 15系のEOLが残り11日に迫っているため、移行計画の最終確認もおすすめします。
リリースサマリー
| フレームワーク | バージョン | タイプ | カテゴリ |
|---|---|---|---|
| Docker | v29.9.0 | major | infra |
| Express | v5.3.0 | major | backend |
| Angular | v22.2.2 | patch | frontend |
注目リリース
Docker v29.9.0 — HTTP/2関連のDoS脆弱性3件を修正
Goランタイムの更新により、Docker EngineのHTTP/2実装に起因する以下の脆弱性が修正されました。
- CVE-2026-97032: HTTP/2クライアントがリクエスト送信中にHPACKヘッダーテーブルサイズを変更することで、デーモンをクラッシュさせられる不具合
- CVE-2026-78659:
Trailerヘッダーに大量のフィールドを指定し、ヘッダーサイズ制限を回避してデーモンのメモリを枯渇させられる不具合 - CVE-2026-78663: ストリームのリセットを繰り返すことでコネクションレベルのフロー制御上限を回避し、デーモンに許容量以上のリクエストデータをバッファリングさせる不具合
いずれもHTTP/2リクエストを受け付けるDocker Engineデーモンに対するDoS攻撃に悪用され得る脆弱性です。リリースノートに破壊的変更の記載はありません。
マイグレーション時の注意点として、通常のパッケージ更新で取り込めますが、外部からのHTTP/2リクエストを受け付ける環境では優先的な適用を推奨します。詳細はDocker v29.9.0の個別記事で解説しています。
GitHubリリースページ: https://github.com/moby/moby/releases/tag/docker-v29.9.0
Express v5.3.0 — HTTPヘッダー不整合の修正とqsの脆弱性対応
res.send()でContent-LengthとTransfer-Encodingの両ヘッダーが同時に付与されてしまう不具合を修正。HTTP仕様に準拠し、Transfer-Encodingが存在する場合はContent-Lengthを付与しないよう変更されました(ETagの生成への影響はありません)- クエリ文字列パーサ
qsを^6.16.0に更新し、CVE-2026-2391(GHSA-w7fw-mjwx-w883)およびCVE-2026-82417を修正
リリースノートに破壊的変更の記載はありません。マイグレーション時の注意点として、通常のアップデートで取り込み可能ですが、qsの脆弱性修正を含むため早めの更新を推奨します。詳細はExpress v5.3.0の個別記事で解説しています。
GitHubリリースページ: https://github.com/expressjs/express/releases/tag/v5.3.0
マイナー/パッチリリース一覧
- Angular v22.2.2(patch):
::ng-deep検出状態のリークやエンティティ解決時のprototypeルックアップ、<ng-template>ネスト時のディレクティブマッチなど、compiler周りの複数バグ修正。セキュリティ修正の明記はありません。
EOL / サポート期限情報
30日以内にEOLを迎えるバージョン
| プロダクト | バージョン系 | EOL予定日 | 残り日数目安 |
|---|---|---|---|
| Next.js | 15 | 2026-10-21 | 約11日 |
| Kubernetes | 1.34 | 2026-10-27 | 約17日 |
Next.js 15のEOLはいよいよ残り2週間弱です。16系(LTS)への移行がまだの場合は、今週中に計画を固めることをおすすめします。Kubernetes 1.34も残り3週弱なので、クラスタのアップグレード計画を確認しておきましょう。
3ヶ月以内にEOLを迎えるバージョン
| プロダクト | バージョン系 | EOL予定日 | 残り日数目安 |
|---|---|---|---|
| PostgreSQL | 14 | 2026-11-12 | 約33日 |
| Angular | 20 | 2026-11-28 | 約49日 |
| Spring Boot | 4.0 | 2026-12-31 | 約83日 |
直近でEOLとなったバージョン
- Python 3.10(2026-10-01 EOL): 3.11以降への移行を推奨
- Rust 1.98(2026-10-01 EOL): サポート期間が短いため、常に最新の2バージョン以内を維持するのが基本です
エコシステム動向
npm上ではTypeScriptのlatestが7.0.2のまま据え置きですが、nextタグは7.1.0-dev.20261009.1まで進み、次のマイナーに向けた開発が続いています。Prismaは引き続きlatestタグが8.0.0-rc.22を指しており、安定版ではなくリリースキャンディデートが最新扱いになっている状態が続いている点は変わらず注意が必要です。Reactはlatestが19.3.0のまま変わらず、canaryタグは19.3.0-canary-b618bbb4-20261007まで更新が続いています。
まとめ
本日はDocker Engine v29.9.0とExpress v5.3.0の2件がメジャーリリースとして公開されました。いずれもリリースノートに破壊的変更の記載はありませんが、DockerはHTTP/2関連のDoS脆弱性3件、ExpressはqsパッケージのCVE修正を含む、セキュリティドリブンな内容です。インターネットに公開するDocker環境や、外部入力由来のクエリ文字列を扱うExpressアプリケーションでは優先的な更新を検討してください。あわせてNext.js 15のEOLが残り11日に迫っているため、該当プロジェクトは移行スケジュールを最終確認しましょう。
データソース: GitHub Releases API, endoflife.date, npm Registry, PyPI AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
export const releaseTypeData = [
{"name": "Major", "count": 2, "color": "#dc2626"},
{"name": "Minor", "count": 0, "color": "#f97316"},
{"name": "Patch", "count": 1, "color": "#22c55e"},
{"name": "Prerelease", "count": 0, "color": "#6366f1"}
];
export const categoryData = [
{"name": "infra", "count": 1},
{"name": "backend", "count": 1},
{"name": "frontend", "count": 1}
];
export const dailySummaryData = [
{
"id": "docker-29.9.0",
"title": "Docker v29.9.0 HTTP/2関連DoS脆弱性3件の修正",
"priority": "high",
"actionRequired": "required",
"targets": ["Docker Engine利用者"],
"changeCategory": "セキュリティ修正",
"quickAction": "Docker Engineを29.9.0へ更新"
},
{
"id": "express-5.3.0",
"title": "Express v5.3.0 qs脆弱性修正とヘッダー不整合の解消",
"priority": "high",
"actionRequired": "required",
"targets": ["Express利用者"],
"changeCategory": "セキュリティ修正",
"quickAction": "npm install express@5.3.0 で更新"
},
{
"id": "angular-22.2.2",
"title": "Angular v22.2.2 compiler関連のバグ修正",
"priority": "low",
"actionRequired": "optional",
"targets": ["Angular利用者"],
"changeCategory": "バグ修正",
"quickAction": "次回のng updateで22.2.2を取り込む"
}
];
