30秒で判断
- 対応すべき人:
next/ogのImageResponseを使ってOGP画像などを動的生成している Next.js 利用者 - 対応不要な人:
next/ogを使っていない、または動的な画像生成機能を利用していないサイト - 確認コマンド:
npx next --version(現在のバージョン確認)/grep -r "next/og" src appで利用箇所を確認
この変更が意味すること
Next.js 16.3.6 は、next/og の ImageResponse に存在したリモートコード実行(RCE)脆弱性を修正するセキュリティリリースです。該当のアドバイザリは GHSA-vcvr-r3jv-pc5j として公開されています。
ImageResponse はOGP画像やソーシャルカードなどをサーバー側で動的に生成する用途で広く使われています。この機能を利用しているサイトは、外部からの入力を扱う経路でコード実行につながるリスクがあるため、早めのアップデートを推奨します。
RCE(リモートコード実行)は、攻撃者がサーバー上で任意のコードを実行できてしまう深刻度の高い脆弱性です。特にOGP画像の生成にリクエストパラメータやユーザー入力を反映しているケースでは、外部から到達可能な攻撃面になり得ます。該当する可能性がある場合は、優先度を上げて対応しましょう。今回は 16.3.5 からのパッチ更新のため、通常は破壊的変更なしで適用できる想定です。適用後は本番反映前に、OGP画像生成が引き続き正しく動作するかを必ず確認してください。
主な変更点
GHSA-vcvr-r3jv-pc5j: next/og の ImageResponse におけるRCE修正
next/ogのImageResponseを経由したリモートコード実行の可能性を修正- 動的画像生成を利用しているアプリケーションが対象
- 修正は 16.3.6 に含まれるため、該当機能を使うサイトはこのバージョン以上へ更新が必要
EOL / サポート状況
| サイクル | 最新 | 状況 | EOL |
|---|---|---|---|
| 16 | 16.3.x | active (LTS) | 未定 |
| 15 | 15.5.x | active | 2026-10-21 ⚠️ |
| 14 | 14.2.x | eol | 2025-10-26 |
| 13 | 13.5.x | eol | 2024-12-21 |
15系はEOLが約1ヶ月後(2026-10-21)に迫っています。15系を利用中の場合は16系への移行も並行して検討してください。なお、この脆弱性への対応が必要な場合、サポート状況にかかわらずセキュリティ修正の適用が優先されます。
開発者への影響
next/ogでOGP画像を動的生成しているサイトはRCEリスクの影響を受ける- 16.3.5 からのパッチアップデートのため、破壊的変更なしで適用できる想定
- 動的画像生成を使っていないサイトへの影響は限定的
アップデート方法
npm install next@16.3.6
# または
pnpm add next@16.3.6
適用後は開発環境でOGP画像生成が正常に動作するか確認してください。
データソース: GitHub Releases API, endoflife.date, npm Registry AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
