つみかさね

CVE-2026-75604

Critical(9)

Next.jsの未認証リモートコード実行 CVE-2026-75604:影響範囲と対応方法

公開日: 2026-09-14データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Next.jsVercel< 15.5.24 / < 16.3.3 (Windows host)

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1ホスト環境がWindowsファイルシステムかどうかを確認する
  2. 2next のバージョンを確認する(npm ls next 等)
  3. 315.5.24 / 16.3.3 以降へアップデートする

影響対象

Windows上でホストするNext.js利用者

対応不要な人

  • Next.js を使用していない
  • Linux/macOS など非Windows環境でホストしている
  • 既に 15.5.24 / 16.3.3 以降を使用している

補足

  • -既知の回避策はないため、Windowsホストの場合はアップグレードが必須です

関連するリリース情報

この脆弱性に関連するフレームワークの最新リリース・修正バージョンを確認できます。

CVENext.jsRCEWindows

30秒で判断

  • 対応すべき人: Next.js アプリを Windowsファイルシステム上でホストしている運用者(Pages Router / App Router を利用し Cache Component 未使用)
  • 対応不要な人: Linux / macOS 等の非Windows環境でホストしている場合、または既に修正版を使用している場合
  • 確認コマンド: npm ls next(または pnpm why next / yarn why next)でバージョンを確認

概要

CVE-2026-75604 は、Next.js アプリケーションを Windowsファイルシステムを使うマシン上でホストしている場合に、未認証のリモート攻撃者によるコード実行(RCE)に至る脆弱性です。Pages Router と App Router のいずれでも、Cache Component を使用していない構成が影響を受けます。

CVSSスコアは約 9.0(Critical) と非常に高く、認証を必要とせずネットワーク経由で悪用されうる点が深刻です。既知の回避策は提供されていないため、Windows上で稼働している場合はアップグレードが唯一の対処となります。

CVSSベクトル

指標
攻撃元区分 (AV)Network
攻撃条件の複雑さ (AC)High
必要権限 (PR)None
ユーザー関与 (UI)None
スコープ (S)Changed
機密性/完全性/可用性 (C/I/A)High / High / High

影響を受けるソフトウェア

製品パッケージ影響バージョン
Next.jsnext (npm)< 15.5.24(15.x系) / < 16.3.3(16.x系) ※Windowsホスト時

修正バージョンと回避策

  • 修正バージョン: 15.5.24 / 16.3.3 以降へアップデート
  • 回避策: 影響環境向けの既知の回避策はありません。Windows上でホストしている場合は速やかにアップグレードしてください。

関連リンク


データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。