本文へスキップ
MameTechNews
フロントエンド

Next.jsがCritical 2件を修正 16.3.3/15.5.24へ即時更新を要請

## POINTS

  • 自ホストは16.3.3または15.5.24へ即更新し、AVIF最適化は当面無効化される
  • WindowsでPagesとAppを併用しCache Componentsなしの構成は回避策なしのCritical
  • Vercel上は保護済みだが、他クラウドやオンプレの自ホストは対象確認が必要になる

Next.jsは、予定を前倒しして8月のセキュリティリリースを公開した。Active LTSの16.3.3とMaintenance LTSの15.5.24へ更新するよう求めている。追加で見つかった上流依存のCriticalが前倒しの理由だ。

1件目はImage Optimizationが攻撃者制御のAVIFを処理する際、sharpが使うlibheif経由で未認証リモートコード実行に至り得る問題(GHSA-2xp9-vwfh-vxw4)。パッチ版では上流修正が届くまでAVIF最適化を無効化する。

2件目はCVE-2026-75604で、Pages RouterとApp Routerを併用しCache Componentsを使わないアプリがWindowsファイルシステム上で動く場合に未認証RCEへつながる。Linux/macOSは対象外で、既知の回避策はない。

取るべき対応

自ホストならnext@16.3.3またはnext@15.5.24へ即更新。VercelホスティングはAVIF最適化を無効化済みで、Windows固有問題もLinuxランタイムのため顧客対応は不要と案内されている。Windows自ホストは特に優先度が高い。