つみかさね

【リリース週報】TypeScript 7.0正式版・Next.js/Docker セキュリティ修正ほか19件(09/29〜10/02)

2026-10-03データソース: GitHub Releases, endoflife.date, npm, PyPI
Major
2
Minor
3
Patch
12
Prerelease
2
リリース週報TypeScriptNext.jsDockerEOLセキュリティ

今週(9/29〜10/2)は監視対象で合計19件のリリースを確認しました。最大のトピックは TypeScript 7.0(ネイティブコンパイラ)のメジャー正式版です。セキュリティ面では Next.js 16.3.8(画像最適化のSSRF=深刻度Highほか計6件)と Docker 29.8.2(CVE 3件)が重要で、週前半には Next.js 16.3.6 の next/og RCE修正もありました。あわせて10月中にEOLを迎える Next.js 15・Kubernetes 1.34・Python 3.10 の移行計画も、今週のうちに着手しておきたいところです。全体としては「メジャー1本+セキュリティパッチ集中」の週でした。

週間サマリーテーブル

日報で報告されたリリースタイプ別の件数です(月曜 9/28 は日報なし)。

指標月火水木金週合計
Major-01012件
Minor-01113件
Patch-114612件
Prerelease-11002件
合計-245819件

※ Next.js 16.3.8・Laravel 13.34.0・Vue 3.5.43・Kubernetes 1.37.1 など、複数日にまたがって報告されたリリースは各日の報告件数として計上しています。

注目リリース TOP5

TypeScript v7.0.2(major・10/2 金)

Go で書き直された**ネイティブコンパイラ実装(typescript-go)**がメジャーバージョン 7.0 として正式公開されました。型チェック・ビルドのパフォーマンス向上を主眼としたリリースで、従来の 6.x 系は引き続き提供されるため、移行は段階的に判断できます。大規模プロジェクトではまずテスト環境・CI での型チェックに適用し、挙動差を検証するのが安全です。詳細は公式アナウンスを参照してください。

Next.js v16.3.8(patch・セキュリティ/10/1 木)

画像最適化における SSRF(深刻度 High、GHSA-cjq9-62q9-8jv4) に加え、SSG/ISR のキャッシュ汚染や Draft Mode コンテンツ漏洩など計6件のアドバイザリに対応したセキュリティ修正リリースです。破壊的変更はありません。とくに self-hosted で SSG/ISR を運用している環境や Image Optimization を利用している環境は影響を受けやすいため、速やかなアップデートを推奨します。

Docker v29.8.2(patch・セキュリティ/10/2 金)

Docker Engine のセキュリティ修正リリースで、CVE 3件に対応しています。細工済み OCI イメージインデックスの pull による CPU・メモリ枯渇(CVE-2026-53493)、悪意ある DNS 応答によるレジストリ認証情報の露出・イメージすり替え(CVE-2026-92543)、権限に関する追加修正(CVE-2026-92542)が含まれます。信頼できないイメージを扱う環境やレジストリ通信の安全性が重要な環境は、速やかな適用を推奨します。

Next.js v16.3.6(prerelease・セキュリティ/9/29 火)

週の口火を切ったのが、next/og の ImageResponse におけるリモートコード実行(RCE)修正(GHSA-vcvr-r3jv-pc5j)です。prerelease バッジが付いていますが、内容はセキュリティフィックス単体。動的OGP画像生成に ImageResponse を使っているプロジェクトは優先的な更新を推奨します。

Rust v1.99.0(minor・10/2 金)

言語機能の安定化を含む minor リリースです。C-variadic 関数定義の安定化(#[unsafe(naked)] 含む)や、モジュール宣言への属性マクロ適用の安定化などが中心で、FFI 周りの表現力が向上します。一方で新しい lint や将来互換性警告(FCW)によりビルド時の警告が増える可能性があるため、CI で警告を確認しながらアップデートするとよいでしょう。

このほか、Laravel 13.34.0(minor、ジョブ処理の改善)、Vite 8.3.2 / Angular 22.2.1 / Astro 7.3.5 / Vue 3.5.43 / Kubernetes 1.37.1 などの patch が出ています。

EOL / サポート期限情報

今週の日報で繰り返し警告されたEOL情報をまとめます。10月中に3製品がEOLを迎える点が最大の注意事項です。

プロダクトサイクルEOL予定日推奨対応
Next.js152026-10-2116 系への移行計画を早めに
Kubernetes1.342026-10-271.35 以降へアップグレード
Python3.102026-10-313.12 以降へ移行
PostgreSQL142026-11-1215 以降へアップグレード
Angular202026-11-2821/22 系へ移行
Spring Boot4.02026-12-314.1 系へ追従

とくに Next.js 15(残り約3週間)と Kubernetes 1.34(残り約4週間)は期限が目前です。該当バージョンを本番で利用している場合は、今週のうちに移行先バージョンの検証に着手しておくと安心です。なお Next.js 14 以前、Vue 3.4 以前、Docker 28 以前、Rust 1.97 以前、Go 1.25 以前など、すでにEOL済みのバージョンを利用中の場合はセキュリティ修正が提供されないため、アップグレードを強く検討してください。

エコシステム動向

  • TypeScript: npm の latest が 7.0.2 に到達。next タグでは 7.1.0-dev 系の開発が進行中です。
  • Prisma: latest タグが 8.0.0-rc 系を指しており、npm install prisma@latest で RC 版を掴む状態です。安定版を固定したい場合はバージョン指定を検討してください。
  • React: latest は 19.3.0。canary も活発に更新されています。
  • Vite / Astro: Vite は latest が 8.3.2、Astro は latest が 7.3.5(beta で 7.4.0-beta.0 が進行)と、フロントツール群の次期系統の開発も継続しています。

週を通して見えた傾向として、フロントエンド領域ではセキュリティ修正(Next.js)とメジャー移行(TypeScript 7.0、Prisma 8 RC)が同時進行しており、latest タグが RC やネイティブ実装へ切り替わるケースが増えています。意図せず新系統を掴まないよう、本番依存はバージョン固定を徹底するのが安全です。

日別ダイジェスト

まとめ・来週の注目ポイント

今週は緊急性の高いゼロデイこそありませんでしたが、TypeScript 7.0 というエコシステム全体に影響するメジャー正式版と、Next.js・Docker の実務的なセキュリティ修正が重なった週でした。優先度としては、まず Next.js(16.3.8)と Docker(29.8.2)のセキュリティパッチを適用し、TypeScript 7.0 はテスト環境・CI での検証から段階的に進めるのが現実的です。

来週以降は、10月21日の Next.js 15 EOLを皮切りに、Kubernetes 1.34(10/27)、Python 3.10(10/31)と移行デッドラインが連続します。該当バージョンの利用者は、今週末のうちに移行先の検証環境を用意しておきましょう。また Prisma 8・Vite 8・Astro 7.4 など次期系統の RC/beta も進行中のため、latest タグの挙動変化にも引き続き注意が必要です。


データソース: GitHub Releases API, endoflife.date, npm Registry, PyPI AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: GitHub Releases API, endoflife.date, npm Registry, PyPI
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。