Next.js、9月のセキュリティ修正を公開
Next.jsは9月のセキュリティリリースとして、16.3.8(Active LTS)と15.5.27(Maintenance LTS)を公開した。先週予告した修正のうち、依存先の遅れで延期していた分も含め、画像最適化のSSRFなど7件の脆弱性に対応している。
キーポイント
- 画像最適化のSSRF(High、CVE-2026-94483)は images.remotePatterns 未設定なら対象外
- 自己ホスト環境のSSG・ISRでページのキャッシュが別ルートの内容に置き換わる問題(Medium)
- use cache の入れ子やDraft Modeで、本来見せない内容が混ざる問題(Medium)
- next dev のMCPエンドポイントからの情報漏えい(Low、本番は対象外)
- npm install next@16.3.8 または next@15.5.27 で更新