本文へスキップ
MameTechNews
フロントエンド

Next.js 16.3.8、画像最適化のSSRFとキャッシュ汚染を修正

## POINTS

  • 16.3.8と15.5.27が対象。画像のremotePatternsを使うアプリは、最適化経路のSSRFを優先して潰す。
  • 自前ホストのPages RouterでSSG/ISRを使うと、別ページの内容がキャッシュに混ざる問題がある。Vercel配信は対象外。
  • next devのMCPは本番に無いが、開発中に開いたサイトからソース断片やログを読まれ得る。

Next.jsは9月30日、16.3.8(Active LTS)と15.5.27(Maintenance LTS)を公開した。上流依存の遅れで保留されていた重大1件と高深刻度1件を含む修正で、9月22日の next/og ImageResponseとは別枠だ。

画像最適化のSSRF(高、CVE-2026-94483)は、攻撃者が制御でき許可リストに載ったリモートURLから、プライベートIPなどへサーバ側リクエストが飛び得る。images.remotePatterns が無ければ対象外だ。

キャッシュでは三つが中程度で並ぶ。自前ホストのPages Routerでは、SSGまたはISRのエントリが別ルートの内容に置き換わり、全訪問者へ誤ったページを返し得る(CVE-2026-94543)。Vercel配信は対象外。ルートのキャッチオールとSSG/ISRの組み合わせでは、未認証リクエストが共有キャッシュを汚染する(CVE-2026-94484)。Cache Componentsの入れ子 'use cache' は、ルートパラメータをキーから落とし、別の値の内容を返し得るが、漏れる値は攻撃者が選べない。

Draft Modeでは、未公開内容が重なった通常リクエストや事前生成ページへ混ざる(中、CVE-2026-94544)。Cache Componentsか experimental.useCache を使い、下書き依存のキャッシュを返すサイトが対象だ。webpackビルドのApp Routerでは、opengraph-image などが dynamicParams を無視する(中、CVE-2026-94485)。Turbopackは対象外。

next dev のMCPはオリジンを確認せず、開発者が開いた悪意あるサイトから、プロジェクトの場所、エラー中のコード断片、ルート一覧、開発ログを読まれる(低、CVE-2026-94486)。本番はこのエンドポイントを出さない。当たる構成だけを優先して上げればよい。