つみかさね

【リリース週報】Next.js next/og のRCE修正が最重要・今週の注目リリースまとめ(09/21〜09/25)

2026-09-26データソース: GitHub Releases, endoflife.date, npm, PyPI
Major
3
Minor
7
Patch
10
Prerelease
3
リリース週報Next.jsNode.jsRailsAngularEOL

週間概況

今週(09/21〜09/25)は、日報フィードに延べ23件のリリースが掲載されました。同一バージョンが複数日にまたがって掲載されたケースを除くと、ユニークなリリースは約15件です。週の前半(月・火)はパッチ中心の静かな立ち上がりでしたが、水曜以降にリリースが加速し、金曜には10件と週内で最も動きの大きい1日になりました。

今週いちばん重要なのは、Next.js v16.3.6 に含まれる next/og の RCE(リモートコード実行)脆弱性修正です(GHSA-vcvr-r3jv-pc5j)。あわせて Node.js 26.10.0 の新API追加、Rails 8.1.4・Angular 22.2.0・NestJS 12.1.0 などフレームワーク各方面の更新が重なりました。そして週を通して繰り返し警告されたのが、Next.js 15系のEOL(2026-10-21)が残り1ヶ月を切ったことです。

週間サマリーテーブル

指標月(21)火(22)水(23)木(24)金(25)週合計
Major000033件
Minor002327件
Patch2113310件
Prerelease001023件
掲載計21461023件

※ 上表は日報フィードへの掲載件数(延べ)ベースです。Next.js v16.3.6 や Node.js v26.10.0 のように複数日にわたって掲載された再掲分を含みます。同一バージョンをまとめたユニークなリリースは約15件でした。

注目リリース TOP5

Next.js v16.3.6 — next/og のRCE脆弱性を修正(最優先)

今週の最優先事項です。GHSA-vcvr-r3jv-pc5j: Remote Code Execution in next/og ImageResponse に対するセキュリティ修正を含みます。next/og の ImageResponse を使って OGP 画像やソーシャルカードを動的生成しているアプリケーションが影響を受け、リモートコード実行の可能性があります。該当する構成のサイトは早めのアップデートを推奨します。9月23日の日報で報じて以降、24日・25日と連日フィードに上がり続けた、今週唯一の priority: high 案件です。詳細は Next.js v16.3.6 変更点まとめ を参照してください。

Node.js v26.10.0 — 新APIを複数追加

Current ラインの minor リリースで、SEMVER-MINOR の新機能が入りました。crypto.parsePKCS12()(PKCS#12 のパース)、マウントされたVFSからのFFIライブラリ読み込み、fs.openAsBlobSync、net.BoundSocket のスレッド/子プロセス間送信などです。破壊的変更は確認されていません。必要な機能があればテスト環境で検証のうえ取り込むとよいでしょう。詳細は Node.js v26.10.0 変更点まとめ を参照してください。

Rails v8.1.4 — Active Support 中心のバグ修正

Active Support まわりのバグ修正が数多く入ったメンテナンスリリースです。SyntaxError の複数行メッセージでデバッグエラーページが壊れる問題、number_to_human_size がテラバイト超でクラッシュする問題(ペタ/エクサ/ゼタバイト単位に対応)、ActiveSupport::JSON.decode の来たる json 3.0 gem 対応などです。破壊的変更は確認されていません。詳細は Rails v8.1.4 変更点まとめ を参照してください。

Angular v22.2.0 — テンプレートの表現力・型安全性が向上

コンパイラ・compiler-cli を中心に新機能が追加された minor リリースです。テンプレートから private プロパティへアクセスできるようになったほか、::ng-deep を含む親での入れ子セレクタのカプセル化修正、出力バインディングのタイポを検出する strictUnclaimedEventNames オプションが追加されました。詳細は Angular v22.2.0 変更点まとめ を参照してください。

NestJS v12.1.0 — core と microservices の修正・改善

バグ修正と機能改善がバランスよく入ったリリースです。core ではコンストラクタを再宣言していない場合のオプショナル引数継承の修正、microservices では Redis クライアントの接続失敗後リトライやコールバック例外時の保留リクエスト処理、transient なミドルウェアの後続スキップ問題の修正などが入りました。破壊的変更はありません。なお週前半には microservices の Kafka 再接続などを修正した v12.0.4 も出ています。詳細は NestJS v12.1.0 変更点まとめ を参照してください。

このほか今週は、Laravel v13.33.0(minor・多数の改善)、Terraform v1.16.4(patch)、Astro v7.3.5(patch・コンテナAPIに renderComponent() 追加)、@astrojs/vercel@11.0.11(patch・ISR/Cache-Control 修正)、Spring Boot v4.1.1(patch・gRPC 自動設定の仕様変更に注意)、Vite v8.3.1(patch)、Kubernetes v1.37.1、Svelte v5.57.1(patch)などがフィードに掲載されました。

EOL / サポート期限情報

週を通して繰り返し強調されたのが EOL 対応です。3ヶ月以内にサポート終了(EOL)を迎える主要バージョンは以下の通りです。

製品サイクルEOL予定日状況
Next.js152026-10-211ヶ月を切りました ⚠️
Kubernetes1.342026-10-27約1ヶ月後
Python3.102026-10-31約1ヶ月後
PostgreSQL142026-11-12約1.5ヶ月後
Angular202026-11-28約2ヶ月後

とくに Next.js 15系(最新は15.5.25)は EOL まで残り1ヶ月を切りました。EOL 後はセキュリティ修正が提供されなくなるため、16系(最新は16.3.6)への移行計画を早めに立てておきましょう。App Router 中心の構成であれば移行コストは比較的抑えられますが、まずはテスト環境での検証から始めるのが安全です。今週リリースのあった Kubernetes 1.37.1 や Angular 22.2.0 についても、旧サイクル(Kubernetes 1.34 / Angular 20)を運用中の環境は EOL 時期を踏まえたアップグレードをあわせて検討してください。

また、すでに EOL を迎えているバージョンも多数あります。Go 1.25(2026-08-19 EOL)、Rust 1.97(2026-08-20 EOL)、Terraform 1.14(2026-08-26 EOL)、Nuxt 3(2026-07-31 EOL)、Docker 28(2026-05-13 EOL)などを利用中の場合は、最新サイクルへのアップグレードを検討してください。

日別ダイジェスト

まとめ・来週の注目ポイント

今週は「セキュリティ修正1件が突出、残りは機能追加とバグ修正が広く分散」という構図でした。優先度の観点では、Next.js 16.3.6 の next/og RCE 修正が最優先です。OGP 画像やソーシャルカードを ImageResponse で動的生成しているサイトは、まだ対応していなければ週末のうちに更新を済ませておきましょう。それ以外の Node.js・Rails・Angular・NestJS などは破壊的変更のない機能追加/バグ修正が中心なので、通常のアップデートフローでテスト環境から取り込めば十分です。

来週にかけて最も意識しておきたいのは、やはり Next.js 15系のEOL(10/21) です。残り1ヶ月を切っており、Python 3.10・Kubernetes 1.34 も同時期にEOLを迎えます。この機会にプロジェクトのランタイム/フレームワークの棚卸しを行い、移行スケジュールをカレンダーに落とし込んでおくことをおすすめします。エコシステム面では、Prisma 8.0(RC進行中)、Vite 8系(8.3.1 が latest 昇格)、TypeScript 7系の動向が引き続き注目です。


データソース: GitHub Releases API, endoflife.date, npm Registry, PyPI AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: GitHub Releases API, endoflife.date, npm Registry, PyPI
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。