Next.jsは、予定を前倒しして8月のセキュリティリリースを公開した。Active LTSの16.3.3とMaintenance LTSの15.5.24へ更新するよう求めている。追加で見つかった上流依存のCriticalが前倒しの理由だ。
1件目はImage Optimizationが攻撃者制御のAVIFを処理する際、sharpが使うlibheif経由で未認証リモートコード実行に至り得る問題(GHSA-2xp9-vwfh-vxw4)。パッチ版では上流修正が届くまでAVIF最適化を無効化する。
2件目はCVE-2026-75604で、Pages RouterとApp Routerを併用しCache Componentsを使わないアプリがWindowsファイルシステム上で動く場合に未認証RCEへつながる。Linux/macOSは対象外で、既知の回避策はない。
取るべき対応
自ホストならnext@16.3.3またはnext@15.5.24へ即更新。VercelホスティングはAVIF最適化を無効化済みで、Windows固有問題もLinuxランタイムのため顧客対応は不要と案内されている。Windows自ホストは特に優先度が高い。