つみかさね
N

Next.js v16.3.0

リリース日: 2026-08-05データソース: GitHub Releases, npm, endoflife.date
影響度スコア
62/ 100影響度: 高
Breaking Changes0/40
新機能12/25
バグ修正16/20
セキュリティ14/15
依存関係12/15

対応ガイド

high|推奨セキュリティ修正影響: 広範

推奨アクション

  1. 1テスト環境で next@16.3.0 に更新する
  2. 2RSC ルート・Pages Router の応答とビルドを検証する
  3. 3本番環境に適用し動作確認を実施する

影響対象

Next.js 16系利用者

対応不要な人

  • Next.js を使用していない
  • 16 系以外のバージョンで運用しており当面アップグレード予定がない

補足

  • -lodash 由来の CVE-2025-13465 を修正するセキュリティリリースです
  • -破壊的変更の明記はありませんが応答ヘッダ・HTML 出力に関わる修正を含みます
Next.jsセキュリティfrontend

30秒で判断

  • 対応すべき人: Next.js 16 系を運用しているチーム。vendored lodash 由来の CVE-2025-13465 修正を含むため、セキュリティ観点で早めの取り込みが推奨されます。
  • 対応不要な人: Next.js を使っていない場合、または 16 系以外(15 系以前など別ラインで運用中)で当面 16 系へ上げる予定がない場合。ただしセキュリティ修正のため、16 系利用者は先送りしすぎないよう注意してください。
  • 確認コマンド: npx next --version で現在の Next.js バージョンを確認できます。

この変更が意味すること

Next.js 16.3.0 は 16.3 系のリリースで、npm の latest が 16.3.0 に更新されています。最大のポイントは、vendored な lodash を 4.17.23 に更新して CVE-2025-13465 を修正 した点です。セキュリティ修正を含むため、16 系を利用しているチームは通常のメンテナンス更新より優先度を上げて取り込みを検討する価値があります。

あわせて、RSC(React Server Components)関連やルーティングの応答に関する修正、Turbopack のビルド基盤の改善が入っています。破壊的変更として明記された項目はありませんが、応答ヘッダや HTML 出力の挙動に触れる修正が含まれるため、更新後はテスト環境での動作確認をおすすめします。

主な変更点

lodash を 4.17.23 に更新し CVE-2025-13465 を修正(#91558)

内部で利用している lodash を 4.17.23 へ更新し、CVE-2025-13465 に対処しました。本リリースを取り込む主目的となるセキュリティ修正です。

route レベル RSC リクエストの不正な HTML 応答を修正(#91541)

デプロイアダプタにおいて、route レベルの RSC リクエストに対し不正な HTML 応答が返る問題を修正しました。

app routes のエンコード済み動的プレースホルダを正規化(#91603)

app routes で、エンコードされた動的プレースホルダを正しく正規化するよう修正しました。

Pages Router の data JSON 応答に Content-Length と ETag を復元(#90304)

Pages Router の /_next/data/ に対する JSON 応答で、Content-LengthETag ヘッダを復元しました。キャッシュや転送量に関わる挙動が改善します。

tokio 更新と Turbopack の改善

tokio を 1.43.0 から 1.47.3 に更新(#90945)。あわせて Turbopack 側で app route handlers の server HMR 対応(#91466)、スナップショット処理の簡素化(#91178)、ダーティタスクのバッチスケジューリング(#91461, #91497)、webpack loaders での importModule() サポート追加(#89630)などのビルド基盤改善が入っています。

リリース原文: Next.js v16.3.0

EOL / サポート状況

バージョン系ステータスEOL日
16active(LTS)未定
15active2026-10-21
14eol2025-10-26
13eol2024-12-21
12eol2022-11-21

16 系が現行の LTS ラインです。15 系は EOL が2026年10月21日(約2ヶ月半)に迫っており、14 系以前はすでに EOL 済みです。

開発者への影響

  1. セキュリティ修正の取り込み: CVE-2025-13465 に対処済みのため、16 系利用者は早めの更新を検討してください。
  2. 応答ヘッダ・HTML 出力の挙動変化: RSC ルートや Pages Router の応答に関する修正が入っています。CDN やキャッシュ設定と合わせて、更新後にレスポンスを確認しましょう。
  3. Turbopack のビルド改善: 開発時の HMR やビルドパフォーマンスに関わる改善が含まれます。破壊的変更ではありませんが、ビルド挙動の差異がないかテスト環境で確認しておくと安心です。

アップデート方法

# npm
npm install next@16.3.0

# pnpm
pnpm add next@16.3.0

# yarn
yarn add next@16.3.0

更新後は npx next --version でバージョンを確認し、テスト環境でビルド・E2E を通してから本番へ適用してください。


データソース: GitHub Releases API, endoflife.date, npm Registry

アップデート判断

セキュリティ修正のため早めのアップデートを推奨

アップデートすべき場合

  • Next.js 16 系を運用している
  • セキュリティ修正を優先的に取り込みたい

様子見でよい場合

  • Next.js を使用していない
  • 16 系以外で当面アップグレード予定がない

EOL / サポート状況

Next.js 16Active
Next.js 15ActiveEOL: 2026-10-21
Next.js 14End of LifeEOL: 2025-10-26
Next.js 13End of LifeEOL: 2024-12-21
Next.js 12End of LifeEOL: 2022-11-21
Xでシェアはてブ
データソース: GitHub Releases API, npm Registry, endoflife.date (MIT License), NVD (NIST)
AI解説は Claude API により自動生成されています。正確性については原文リリースノートをご確認ください。