つみかさね
N

Next.js v16.3.8

リリース日: 2026-10-01データソース: GitHub Releases, npm, endoflife.date
影響度スコア
45/ 100影響度: 中(High 深刻度のセキュリティ修正あり)
Breaking Changes0/40
新機能0/25
バグ修正20/20
セキュリティ15/15
依存関係10/15

対応ガイド

high|推奨セキュリティ修正影響: 広範

推奨アクション

  1. 1テスト環境で 16.3.8 へアップデートを検証する
  2. 2本番環境に適用する
  3. 3画像最適化・ISR・Draft Mode の動作を確認する

影響対象

Next.js利用者self-hosted環境

対応不要な人

  • ✓Next.js を使用していない
  • ✓すでに 16.3.8 以降を利用している
  • ✓Image Optimization・SSG/ISR・use cache・Draft Mode のいずれも利用していない

補足

  • -深刻度 High の SSRF を含むため、該当機能を利用している環境は優先的に対応してください
Next.jsセキュリティSSRFキャッシュ汚染frontend

30秒で判断

  • 対応すべき人: Next.js 16 系を利用しており、Image Optimization を使っている、または self-hosted 環境で SSG/ISR を運用している方。App Router のメタデータ画像ルートや use cache を利用している場合も該当します。
  • 対応不要な人: Next.js を使用していない方、すでに 16.3.8 以降を利用している方。
  • 確認コマンド: npx next --version(または cat node_modules/next/package.json | grep version)で現在のバージョンを確認。

この変更が意味すること

Next.js 16.3.8 は、複数のセキュリティアドバイザリに対応した修正リリースです。新機能の追加や破壊的変更はなく、既存の脆弱性を塞ぐことが目的です。

とくに注目すべきは、深刻度 High に分類された画像最適化における SSRF(Server-Side Request Forgery)です。加えて、SSG/ISR ページのキャッシュ汚染に関する複数のアドバイザリが含まれており、self-hosted 環境ではユーザー間のコンテンツ混在や持続的な DoS につながる恐れがあります。

該当する機能を利用している環境では、テスト環境での確認後、速やかなアップデートを推奨します。

主な変更点

High: 画像最適化における SSRF(GHSA-cjq9-62q9-8jv4)

Image Optimization を経由したサーバーサイドリクエストフォージェリの脆弱性です。本リリースで最も深刻度が高い修正です。

Medium: App Router メタデータ画像ルートの情報漏洩(GHSA-f87g-xv8r-7p7x)

dynamicParams のバイパスにより、App Router のメタデータ画像ルートで情報が漏洩する可能性がありました。

Medium: self-hosted 環境の SSG/ISR キャッシュ汚染(GHSA-4jqv-mc3x-m676)

self-hosted の Next.js アプリケーションにおける、SSG および ISR ページのキャッシュ汚染です。

Medium: SSG/ISR レンダリングのキャッシュ汚染(GHSA-mcj8-r9mp-w47p)

キャッシュ汚染により、ユーザー間でのコンテンツ混在や、持続的な DoS が発生する恐れがありました。

Medium: use cache による Draft Mode コンテンツの漏洩(GHSA-3w37-wq28-93x7)

保留中の use cache 充填処理が、Draft Mode のコンテンツを通常のレスポンスや永続化ページに漏洩させる可能性がありました。

Medium: ネストした use cache のキャッシュリーク

ネストした use cache 関数において、root パラメータ値をまたいだキャッシュリークが発生する問題です。

EOL / サポート状況

バージョンステータスEOL
16active(LTS)未定
15active2026-10-21
14eol2025-10-26
13eol2024-12-21
12eol2022-11-21

15 系は 2026年10月21日に EOL を迎えます。15 系を利用中の場合は 16 系への移行計画を早めに進めてください。

開発者への影響

  1. Image Optimization を利用している場合、SSRF の影響を受ける可能性があるため優先的に対応してください。
  2. self-hosted で SSG/ISR を運用している場合、キャッシュ汚染による情報混在・DoS のリスクがあります。
  3. App Router のメタデータ画像ルートや use cache、Draft Mode を利用している場合も該当アドバイザリを確認してください。
  4. 破壊的変更はないため、16 系内であればマイグレーション負荷は小さい見込みです。

アップデート方法

npm install next@16.3.8
# または
pnpm add next@16.3.8
# yarn
yarn add next@16.3.8

アップデート後は、画像最適化・ISR・Draft Mode などの動作をテスト環境で確認してから本番へ適用してください。


データソース: GitHub Releases API, endoflife.date, npm Registry AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

アップデート判断

★★★★★
セキュリティ修正のため速やかなアップデートを推奨

アップデートすべき場合

  • ●Image Optimization を利用している
  • ●self-hosted で SSG/ISR を運用している
  • ●App Router のメタデータ画像ルートや use cache を利用している

様子見でよい場合

  • ●Next.js を使用していない
  • ●すでに 16.3.8 以降を利用している

EOL / サポート状況

Next.js 16Active
Next.js 15ActiveEOL: 2026-10-21
Next.js 14End of LifeEOL: 2025-10-26
Next.js 13End of LifeEOL: 2024-12-21
Next.js 12End of LifeEOL: 2022-11-21
Xでシェアはてブ
データソース: GitHub Releases API, npm Registry, endoflife.date (MIT License), NVD (NIST)
AI解説は Claude API により自動生成されています。正確性については原文リリースノートをご確認ください。