DISPATCH №0826 / 2026-08-26 / MORNING EDITION / 08 ITEMS / BUILD 20260826.0735 / LIVE / CURATED BY 泉水亮介
VCB News & Post Headline
JST · 07:35 · TUE
MORNING DISPATCH · TUESDAY · AUGUST 26, 2026

2026.08.26

Next.js · Claude · Vercel · CodeRabbit 08 ITEMS · READ 6 min
🔧 セキュリティ / フレームワーク / NEXT.JS BLOG / GITHUB SECURITY ADVISORY / NEWS

Next.js が8月のセキュリティ更新を1日前倒しで公開 — 認証不要のリモートコード実行が2件

Next.js が8月のセキュリティ更新を1日前倒しで公開 — 認証不要のリモートコード実行が2件

8/20 に「8/26 に critical 1件を直す」と予告されていた Next.js のセキュリティリリースが、上流依存にもう1件 critical が見つかったため 8/25 に前倒しで公開された。修正版は v16.3.3 (Active LTS) と v15.5.24 (Maintenance LTS)。2件とも認証不要のリモートコード実行で、片方は Windows ホストに回避策がない。

キーポイント

  • AVIF の件(GHSA-2xp9-vwfh-vxw4): `sharp` が使う libheif の欠陥で、攻撃者が用意した AVIF 画像を Next.js が最適化した時点で認証不要の RCE。修正版は上流が直るまで AVIF 最適化を無効化して回避している
  • Windows の件(CVE-2026-75604): Pages Router と App Router を併用し Cache Components を使っていないアプリが、Windows のファイルシステム上で動いている場合に認証不要の RCE。既知の回避策なし
  • Linux と macOS は Windows の件の影響を受けない
  • 対処は `npm install next@16.3.3`(16.3系)または `npm install next@15.5.24`(15.5系)だけ
  • 8/20 の事前告知では critical 1件・8/26 予定だったが、上流依存にもう1件見つかったとして日程が前倒しになった
  • 報告経路は Vercel の Open Source Bug Bounty(HackerOne)
バイブコーディングで作ったアプリの多くが Next.js を土台にしている。特に AVIF の件は「画像を置いてあるだけ」で刺さるので、自分の書いたコードが安全かどうかとは無関係に該当する。バージョンを上げるだけで済む話なので、デプロイ済みのものも含めて今日中に片付けたい。
💻 AI開発ツール / CLAUDE / CLAUDE (ANTHROPIC) BLOG / TECHCRUNCH / NEWS

Claude の記憶がチャットと Cowork で1つになった — 会話中に書き込む方式へ

Claude の記憶がチャットと Cowork で1つになった — 会話中に書き込む方式へ

Anthropic が 8/25、Claude のチャットと Claude Cowork の記憶を同一のものに統合した。これまで Cowork には記憶がなく、チャットで説明した前提を Cowork でもう一度説明し直す必要があった。あわせて、会話が終わってから要約する方式をやめ、会話の途中でトピック単位に書き込む方式へ変わっている。

キーポイント

  • チャットで覚えたことが Cowork にも、Cowork で覚えたことがチャットにも反映される
  • ただし記憶が共有されるのは Cowork がクラウドで動いているときだけ。手元の PC でローカル実行している Cowork セッションは記憶を使わない
  • 記憶の作られ方が変更。会話中にトピックを追加するので「締め切りが9月に動いた」と言えば次の会話ではもう知っている
  • 記憶の実体は Memory 設定の Topics 配下にある短いファイルの一覧。1件ずつ読み・編集・削除できる。社名の表記を1ファイル直せば以降の全会話に効く
  • 対象は Free / Pro / Max。Web・デスクトップ・モバイル。iOS / Android はアプリを最新版に更新する必要がある
  • 健康・信条などセンシティブな話題は既定で記憶しない(設定で有効化は可能)。政府発行 ID・社会保障番号・犯罪歴・在留資格は設定に関わらず保存しない
エージェントに毎回同じ前提を貼り直す作業がそのまま消える。記憶が「編集できる短いファイル」として見えるのも効く。間違って覚えられた前提を後から直せるからだ。ローカル実行だけ対象外なので、Cowork をどちらで走らせているかは意識しておきたい。
🔧 エージェント基盤 / 認証 / VERCEL CHANGELOG / NEWS

Vercel Connect が正式提供に — エージェントに長期シークレットを持たせない接続層

Vercel Connect が正式提供に — エージェントに長期シークレットを持たせない接続層

アプリやエージェントから外部 SaaS に安全につなぐための層「Vercel Connect」が 8/25 に GA になった。API キーやトークンを保存する代わりに、実行時に短命でスコープを絞ったトークンを都度発行し、自動で更新・失効させる。GA にあわせてロールベースのアクセス制御と監査ログが入った。

キーポイント

  • 100以上のプリセットコネクタ(Notion、Workday など)。マネージドコネクタとして Slack / GitHub / Linear / Salesforce / Snowflake / Microsoft。汎用 OAuth・API キー・MCP サーバーにも対応
  • 長期シークレットを保存せず、実行時に短命・スコープ付きトークンを要求する方式。承認が要る場面では認可フローが自動で走る
  • アプリ単位の権限とユーザー委任の権限を切り替えられる。エージェントには read-only など絞ったスコープだけを渡せる
  • GA での追加はロールベースのアクセス制御、認可と活動の監査ログ、プロジェクト横断のトークン・トリガー可観測性、署名をサーバー側で検証する Webhook トリガー
  • AI SDK・MCP クライアント・Better Auth・Auth.js・eve・Chat SDK と統合
  • 全プランで使える。Hobby は月 500 トークンリクエスト + 1,000 トリガーまで無料、Pro は 1,000 トークンリクエストあたり $3・1,000 トリガーあたり $0.95
エージェントに外部サービスを触らせるとき一番危ないのは、全権限の API キーをコードや環境変数に置いたまま渡すやり方だ。それを「実行時に必要な分だけ発行する」に置き換える製品が、監査ログ込みで正式提供になった。個人開発でも Hobby 枠でそのまま試せる。
💻 AI開発ツール / コードレビュー / CODERABBIT BLOG / GITHUB / NEWS

CodeRabbit が Cursor 用プラグインを公開 — レビュー用サブエージェントと承認付き autofix

CodeRabbit が Cursor 用プラグインを公開 — レビュー用サブエージェントと承認付き autofix

コードレビュー SaaS の CodeRabbit が 8/25、Cursor 向けの公式プラグインを公開した。CodeRabbit のレビューエンジンを Cursor の Agent ワークフローに組み込み、実装の文脈を保ったまま IDE の中でレビューを回せる。サブエージェント・コマンド・フック・ルール・スキルを1つのプラグインとして固めた形。

キーポイント

  • `code-reviewer` サブエージェントが同梱。メインの Agent が作業を続けている裏で、レビューを別コンテキストで走らせられる
  • 呼び出しは自然文(「Review my code」)でもコマンド(`/coderabbit-review uncommitted`)でも可
  • 導入は Cursor Marketplace から入れるか、Cursor 内で `/add-plugin coderabbit`。初回に CodeRabbit CLI を自動インストールする
  • ガード付き autofix: 既存の GitHub PR に `/coderabbit-autofix` で未解決の指摘を取得し、Cursor がローカルのコードを見て修正案を出す。1変更ごとに承認を求める
  • レビューコメントに書かれた指示をそのまま実行しない・承認なしに push しない、と明記している(レビューコメント経由のプロンプトインジェクション対策)
書いた本人と同じエージェントにレビューさせても甘くなる。そこに別エンジン・別コンテキストのレビュアーを足すのは素直な答えだ。承認を1変更ずつ挟む設計と、レビューコメント内の指示を実行しないという明言は、エージェントに直させる運用をするなら押さえておきたい線引きになる。
🖥️ ローカルLLM / オープンモデル / IBM RESEARCH BLOG / OLLAMA / NEWS

IBM が Granite 4.2 を公開 — Apache 2.0、3B/8B/30B、思考モードの切り替え付き

IBM が Granite 4.2 を公開 — Apache 2.0、3B/8B/30B、思考モードの切り替え付き

IBM が 8/25、企業向けエージェントを想定した推論モデル群 Granite 4.2 を 3B / 8B / 30B の3サイズで公開した。全モデルに思考モードのオン・オフ切り替えが付き、上位2サイズはソフトウェア開発・ターミナル・Web 検索の実環境の中で強化学習を回している。同日 Ollama にも並び、手元で動かせる。

キーポイント

  • ライセンスは Apache 2.0。ダウンロード・ファインチューニング・商用投入に制限がない
  • Ollama 上のダウンロード量は 3b が 2.2GB・8b が 5.3GB・30b が 18GB。コンテキストは 128K
  • `enable_thinking` と `reasoning_effort` で思考の深さを制御できる。簡単な質問には短い推論予算だけ使う低コストモードもある
  • ネイティブのツール呼び出し・構造化 JSON 出力・RAG に対応。日本語を含む12言語(英・独・西・仏・日・葡・亜・チェコ・伊・韓・蘭・中)
  • 学習は Granite 4.0 を土台に、教師ありファインチューニング → 数学・科学・コーディングの基礎 RL → 企業タスク向けの agentic RL という多段構成
  • IBM 公式ブログはベンチマークを図で示すのみで、他モデルとの比較数値は本文に書かれていない
ローカルで動くサイズ(8B なら 5.3GB)でツール呼び出しと思考モードが最初から入っていて、Apache 2.0 なので商用利用に制限がない。社外にデータを出せない案件のエージェント基盤として、現実的な選択肢が1つ増えた。まず `ollama run granite4.2:8b` で手触りを見るのが早い。
📰 コミュニティ / ハッカソン / OPENAI DEVELOPERS BLOG / NEWS

OpenAI Build Week の受賞作が発表 — 186カ国・約4.7万人・8,000プロジェクト

OpenAI Build Week の受賞作が発表 — 186カ国・約4.7万人・8,000プロジェクト

OpenAI が8日間かけて開催した世界規模のハッカソン「Build Week」の受賞作が 8/25 に公開された。Codex と GPT-5.6 を使って作るという条件で、186カ国から約47,000人が参加し8,000件超のプロジェクトが集まった。4部門・各2作品が選ばれている。

キーポイント

  • 規模は186カ国・約47,000ビルダー・8,000プロジェクト超・8日間。デジタル7件と対面60件のコミュニティイベントを併催した
  • Apps for Your Life: 1位 Second Voice(発話支援)、2位 AirBridge for Windows(PC の音声を Apple デバイスへ流す)
  • Work & Productivity: 1位 veTriage(獣医のトリアージ支援)、2位 Pulse(心停止時の対応補助)
  • Developer Tools: 1位 Echo Canvas(空間オーディオを設計するブラウザ作業台)、2位 Sentinel(MCP のセキュリティ解析)
  • Education: 1位 Mechanica(古代機械のインタラクティブな復元)、2位 Dấu(ベトナム語の声調発音コーチ)
  • 賞金は総額10万ドル。加えて DevDay パスと ChatGPT Pro が付与された
受賞作の顔ぶれが巨大な技術デモではなく、獣医のトリアージ、ベトナム語の声調、発話支援といった具体的な誰かの困りごとに寄っている。8日間で作れる規模で、テーマの選び方だけで勝負がついているということでもある。作るものに迷っているなら一覧を眺める価値がある。
📰 業界ニュース / M&A / TECHCRUNCH / BUSINESS INSIDER / NEWS

Hugging Face が130億ドル超での買収交渉と報道 — 相手は不明、成立もしていない

Hugging Face が130億ドル超での買収交渉と報道 — 相手は不明、成立もしていない

Business Insider が週末に、オープンソース AI のハブである Hugging Face が130億ドル以上での買収について交渉していると報じた。TechCrunch が 8/24 に追随している。ただし交渉相手は明らかにされておらず、合意にも至っていない。

キーポイント

  • 報道元は Business Insider。TechCrunch は「相手が誰かは不明」「合意には至っていない」と明記している
  • 直近の資金調達は2023年、ポストマネー45億ドル。Salesforce Ventures がリードし Alphabet・GV・IBM Ventures が参加した
  • 2026年前半に NVIDIA から企業価値70億ドルでの5億ドル出資提案があったが断っている
  • CEO の Clem Delangue は「コミュニティのためのプラットフォームを作っている。彼らはデータとモデルを共有することで我々を信頼してくれている」と発言し、短期利益より長期の持続性を優先する姿勢を公言してきた
  • 成立すれば、モデル・データセット配布の事実上の共通インフラが特定企業の傘下に入ることになる
モデルを落とす先、データセットを探す先、Ollama や各種ツールが裏で叩いている先はほぼ全部 Hugging Face だ。ここの持ち主が変わると、無料枠・レート制限・ライセンス方針といった「タダで使えている前提」が動きうる。今すぐ動く話ではないが、自分がどれだけ依存しているかは一度把握しておきたい。
🎨 AI×デザイン / 知見 / 原佑一 (サイバーエージェント) / SPEAKER DECK / NEWS

〈知見〉AI が出す UI が「なんとなく惜しい」理由 — 数字の中央と目で見た中央は違う

〈知見〉AI が出す UI が「なんとなく惜しい」理由 — 数字の中央と目で見た中央は違う

サイバーエージェントのクリエイティブディレクター・原佑一氏による29枚のスライド。「なぜか少しズレて見える」デザインの原因を、錯視と重心という2つの観点から具体例つきで解説している。2024年8月公開の資料だが、8/22 に X で紹介されて改めて広く読まれた。

キーポイント

  • 上下のマージンが同じ数値だと、下にズレて見える。「上方距離過大の錯視」により人は上方向の距離を実際より長く見積もるため。対策は上マージンを少し広く取ること
  • 実例として Ameba ブログ20周年サイトでは上下マージンを 317px / 295px と非対称にして視覚的な中央を取っている
  • 同じ色でも面積が変わると違う色に見える。面積が大きいほど明るく、あるいは暗く極端に見える。例に挙がるのは `#237B31` と `#298737` の緑
  • デザイナーは数値の中央ではなく重心で置いている。要素の密度や文字の詰まり方が、見た目の中心をずらす
AI に UI を作らせると、数値上はきれいに揃っているのに「なんか惜しい」ものが出てくる。原因の多くがここで説明されている。AI は数値で中央を取るが、人間の目は重心で見るからだ。指示を「中央に置いて」から「上マージンを少し広めに」に変えるだけで直る場面がある。
📄 PDFをダウンロード 🧵 X スレッドで読む