何が起きたか
Next.jsは2026年8月20日、8月26日実施予定のセキュリティリリースを事前告知した。対象はCritical深刻度の脆弱性1件で、公開時に16.3.2と15.5.24、および影響範囲・アップグレード手順を含むアドバイザリを出す方針だ。リリース後はパッチ版への更新を推奨している。
背景
Next.jsは7月に、パッチを事前告知するセキュリティリリースプログラムへ移行した。突然の緊急対応ではなく、チームが更新枠を確保しやすい運用へ寄せている。
エンジニアへの影響
App RouterやServer Actionsを使う本番アプリは、8月26日前後に依存更新と検証を入れるのが実務的だ。詳細CVEは当日判明するため、いまはバージョン固定状況の棚卸し、ステージングでのアップグレード手順確認、ロールバック手段の用意まで進めておくとよい。告知がある分、計画停止を取りやすい。影響を受けやすいのは、自前ホストや古いマイナー版を固定しているサービスだ。更新手順の事前確認が特に重要になる。