つみかさね
N

Nuxt v4.5.1

リリース日: 2026-07-28データソース: GitHub Releases, npm, endoflife.date
影響度スコア
65/ 100影響度: 高
Breaking Changes30/40
新機能0/25
バグ修正10/20
セキュリティ15/15
依存関係10/15

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1npx nuxt upgrade --dedupe でアップグレードする
  2. 2cache/swr/isrを使う場合はCDN/エッジキャッシュをパージする
  3. 3本番反映後に動作確認を実施する

影響対象

Nuxt利用者

対応不要な人

  • Nuxtを使用していない
  • 4.5.1以降を既に利用している

補足

  • -以前CVE-2026-53721向けに更新済みでも本リリースは必須(リグレッション修正のため)
NuxtVueセキュリティRCEfrontend

30秒で判断

  • 対応すべき人: Nuxt でサーバーサイドレンダリングや server islands を利用している、または cache / swr / isr の route rule を使っているすべての利用者。3系利用者も 4系への移行を前提に対応が必要です。
  • 対応不要な人: Nuxt を本番で使用していない、または既に 4.5.1 以降へアップグレード済みの場合。
  • 確認コマンド: npx nuxt --version または npm ls nuxt で現在のバージョンを確認。

この変更が意味すること

Nuxt v4.5.1 は「セキュリティリリース」として公開された緊急アップデートです。サーバーサイドのリモートコード実行(RCE)を筆頭に、認可バイパスや情報漏洩など複数の深刻な脆弱性が一度に修正されています。公式も npx nuxt upgrade --dedupe によるできるだけ早いアップグレードを推奨しています。

重要なのは、以前に route rule のアドバイザリ(CVE-2026-53721)向けにアップグレード済みの環境でも、本リリースが必須である点です。今回の修正の一つは、そのCVE対応時に混入したリグレッションに対処しているためです。

主な変更点

サーバーサイドRCE / 不正なコンポーネントインスタンス化

server island の props を経由した、サーバーサイドでのRCEおよびコンポーネントの不正なインスタンス化を修正しました。

route rule の認可バイパス

route rule による認可制御をバイパスできる問題を修正しました。前述のとおり、過去のCVE対応で生じたリグレッションの修正も含みます。

server component の DoS / 情報漏洩

server component に対する DoS、およびキャッシュ済みページからのクロスユーザーなペイロード情報漏洩を修正しました。開発サーバーでのパス情報の開示も対象です。

開発環境限定RCE(devtools)

ロックファイルを更新すると @nuxt/devtools@3.3.1 が取り込まれ、開発環境限定の別のクリティカルなRCEが修正されます。

EOL / サポート状況

サイクル最新ステータスEOL
44.5.1サポート中未定
33.21.xまもなくEOL2026-07-31
22.18.1EOL2024-06-30

Nuxt 3系のEOLは2026年7月31日に迫っています。今回のセキュリティ対応を機に、4系への移行計画を具体化することを強くおすすめします。

開発者への影響

  1. npx nuxt upgrade --dedupe を実行し、ロックファイルを更新して devtools の修正版も取り込む。
  2. cache / swr / isr の route rule を利用している場合、アップグレード後にCDN・エッジのキャッシュをパージする。漏洩したペイロード抽出データ(Nuxt のペイロードキャッシュ)が上流にキャッシュされている可能性がある。
  3. 過去にCVE-2026-53721向けの更新を済ませていても、本リリースの適用は必須。

アップデート方法

npx nuxt upgrade --dedupe
# 依存の更新後、ビルド・動作確認を実施

データソース: GitHub Releases API, endoflife.date, npm Registry AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

アップデート判断

直ちにアップデートを推奨

アップデートすべき場合

  • サーバーサイドレンダリングやserver islandsを利用している
  • cache/swr/isrのroute ruleを利用している
  • 3系を利用しておりEOL(2026-07-31)が迫っている

様子見でよい場合

  • Nuxtを本番で利用していない場合のみ(それ以外は早期適用を推奨)

EOL / サポート状況

Nuxt 4Active
Nuxt 3ActiveEOL: 2026-07-31
Nuxt 2End of LifeEOL: 2024-06-30
Xでシェアはてブ
データソース: GitHub Releases API, npm Registry, endoflife.date (MIT License), NVD (NIST)
AI解説は Claude API により自動生成されています。正確性については原文リリースノートをご確認ください。