30秒で判断
- 対応すべき人: Next.js 16系で App Router を使い、かつ Server Actions / rewrites / カスタムサーバー / Turbopack+単一ロケール のいずれかを利用しているプロジェクト。SSRF・DoS・認可バイパスの実害につながり得ます。
- 対応不要な人: Next.js を使用していない、または該当する機能(Server Actions・rewrites・カスタムサーバー等)を一切利用していない静的中心の構成。ただし将来の利用に備え更新しておくと安全です。
- 確認コマンド:
npx next --version(現在のバージョンを確認)
この変更が意味すること
Next.js 16.2.11 は、複数のセキュリティアドバイザリをまとめて修正するセキュリティリリースです。バージョン番号はパッチレベルですが、修正対象が App Router の中核機能に及ぶため、実運用のプロジェクトでは優先度の高い更新と位置づけられます。
修正された脆弱性は High 4件・Moderate 2件。とくに Server Actions や rewrites、カスタムサーバーを利用している場合、攻撃者が内部リソースへリクエストを誘導する SSRF や、サービス拒否(DoS)、ミドルウェアによるアクセス制御の回避につながり得ます。15系向けには backport の 15.5.21 も同時に公開されています。
主な変更点
High: Server Actions における DoS
App Router で Server Actions を利用するアプリケーションで、サービス拒否につながる問題が修正されました(GHSA-m99w-x7hq-7vfj)。
High: ミドルウェア / プロキシバイパス(Turbopack +単一ロケール)
Turbopack を用い、単一ロケール構成の App Router アプリケーションで、ミドルウェア/プロキシによるアクセス制御が回避され得る問題が修正されました(GHSA-6gpp-xcg3-4w24)。
High: rewrites の宛先ホスト名による SSRF
攻撃者が制御可能な宛先ホスト名を介した rewrites で、Server-Side Request Forgery(SSRF)が発生し得る問題が修正されました(GHSA-p9j2-gv94-2wf4)。
High: カスタムサーバー上の Server Actions における SSRF
カスタムサーバー構成における Server Actions で SSRF が発生し得る問題が修正されました(GHSA-89xv-2m56-2m9x)。
Moderate: レスポンスボディのキャッシュ混同
ボディ付きリクエストにおいて、レスポンスボディがキャッシュ上で混同され得る問題(GHSA-68g3-v927-f742)、および不正な UTF-8 バイト列を含むボディ付きリクエストでの同種の問題が修正されました。
EOL / サポート状況
| サイクル | 最新バージョン | EOL | 備考 |
|---|---|---|---|
| 16 | 16.2.11 | 未定 | 現行安定版(LTS) |
| 15 | 15.5.21 | 2026-10-21 | backport 提供中 |
| 14 | 14.2.35 | 2025-10-26 | EOL 済 |
Next.js 16 が現行の安定版です。15系はサポート終了まで約3ヶ月で、今回は backport(15.5.21)が提供されていますが、EOL 後はセキュリティ修正が受けられなくなります。14系は既に EOL 済のため、早めの移行を推奨します。
開発者への影響
- Server Actions 利用者: DoS および(カスタムサーバー構成では)SSRF の修正対象です。優先的にアップデートしてください
- rewrites 利用者: 宛先ホスト名を動的に扱う構成では SSRF のリスクがあります。該当する場合は速やかに更新を
- Turbopack +単一ロケール構成の利用者: ミドルウェアによるアクセス制御が回避され得るため、更新を推奨します
- 15系を利用中の方: すぐに16へ上げられない場合は backport の 15.5.21 を適用してください
- キャッシュを多用する構成: レスポンスボディのキャッシュ混同修正により、意図しないレスポンス混在のリスクが低減します
アップデート方法
# npm
npm install next@16.2.11
# yarn
yarn add next@16.2.11
# pnpm
pnpm add next@16.2.11
# 15系にとどまる場合(backport)
npm install next@15.5.21
データソース: GitHub Releases API, endoflife.date, npm Registry AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
