つみかさね

CVE-2026-23869

High(7.5)

CVE-2026-23869 — Next.js Server ComponentsにDoS脆弱性

公開日: 2026-04-17データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Next.jsVercel< 15.5.15
Next.jsVercel< 16.2.3

対応ガイド

high|推奨セキュリティ修正影響: 広範

推奨アクション

  1. 1Next.jsのバージョンを確認する(package.json)
  2. 2App Router(app/ディレクトリ)を使用しているか確認する
  3. 3Next.js 15.5.15 / 16.2.3 へアップデートする
  4. 413.x / 14.x を使用中の場合はメジャーバージョンアップを検討する

影響対象

Next.js App Router利用者

補足

  • -Pages Routerのみを使用している場合は影響を受けません

関連するリリース情報

この脆弱性に関連するフレームワークの最新リリース・修正バージョンを確認できます。

CVENext.jsReactDoSnpm

概要

React Server Components パッケージ の 脆弱性 に より、Next.js 13.x / 14.x / 15.x / 16.x の App Router を 使用 している アプリケーション に 対して、特定 の HTTP リクエスト を 送信 する こと で サービス 拒否(DoS)を 引き起こす こと が 可能 です。

上流 の React 側 で CVE-2026-23869 として 追跡 されて おり(GHSA-479c-33wc-g2pg)、Next.js 側 では GHSA-q4gf-8mx6-v5v3 として 公表 されて います。認証 不要 で リモート から 攻撃 可能 で、App Router を 使用 する すべて の Next.js アプリケーション が 影響 を 受けます。

CVSS ベクトル

項目
CVSS スコア7.5(High)
攻撃 元区分ネットワーク
攻撃 条件 の 複雑さ
必要 な 特権不要
ユーザー 関与不要
影響 の 範囲変更 なし
機密性 への 影響なし
完全性 への 影響なし
可用性 への 影響

影響 を 受ける ソフトウェア

製品ベンダー影響 バージョン修正 バージョン
Next.jsVercel15.x(15.5.15 未満)15.5.15
Next.jsVercel16.x(16.2.3 未満)16.2.3
Next.jsVercel13.x, 14.x15.5.15以降へ移行を推奨

App Router を 使用 して いない アプリケーション(Pages Router のみ)は 影響 を 受けません。

修正 バージョン と 回避策

  • 修正: Next.js 15.5.15 / 16.2.3 へ アップデート
  • 回避策: App Router を 使用 して いない 場合 は 影響 なし
  • 確認 方法: package.jsonnext バージョン を 確認 し、app/ ディレクトリ の 有無 で App Router の 使用 を 判断

関連 リンク


データソース: OSV (Google), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。