Vercelは2026年8月25日、ReactフレームワークNext.jsのセキュリティリリースとして 15.5.24(Maintenance LTS)と16.3.3(Active LTS) を公開した。2件のCriticalなリモートコード実行(RCE)脆弱性を修正するもので、同社とGitHub Security Advisoriesが詳細を公表している。
2件の脆弱性の概要
1. WindowsホストでのRCE(GHSA-p293-qw3h-jr36 / CVE-2026-75604)
Vercelが公開したGitHub Security Advisory GHSA-p293-qw3h-jr36によると、この脆弱性はPages RouterとApp Router(Cache Componentsを使わない構成)を使うアプリケーションが、Windowsファイルシステム上でホストされている場合に、パストラバーサルにより認証なしのRCEに至る。
- CVE ID: CVE-2026-75604
- 深刻度: Critical、CVSS 3.1で9.0(AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H)
- 弱点タイプ: CWE-22(パストラバーサル — 制限されたディレクトリ外のパス構築)
- 影響バージョン:
>=13.4 <15.5.24と>=16.0 <16.3.3 - 修正バージョン: 15.5.24、16.3.3
Vercelは「Windowsでホストするアプリケーションには回避策(workaround)は存在しない」と明記し、Windowsホストでは直ちに更新するよう呼びかけている。LinuxやmacOSなどのUnix系ファイルシステムでホストする場合は、この特定の脆弱性の影響を受けない。
2. 画像最適化APIでのRCE(GHSA-2xp9-vwfh-vxw4)
もう1件は、Next.jsの画像最適化(Image Optimization)APIがAVIFファイルを処理する際に発生する脆弱性だ。GitHub Security Advisory GHSA-2xp9-vwfh-vxw4によると、Next.jsが画像処理に使うライブラリsharpが依存するlibheifに起因し、AVIFの最適化時に認証なしのRCEに至る。
- 深刻度: Critical、CVSS 4.0で9.5
- 影響バージョン:
>=10.0.0 <15.5.24および<16.3.3 - 修正バージョン: 15.5.24、16.3.3
- 一時的な緩和策: 修正が行き渡るまで、Next.js側でAVIFファイルの最適化を無効化した
この脆弱性は、参照先としてGHSA-g89c-p67h-r497(libheif側の修正)が紐づけられている。
影響と対象
Vercelのリリースノート(v15.5.24 / v16.3.3)は、両バージョンともに「上記2件のadvisoriesに対するセキュリティ修正を含む」と説明している。Next.jsは週あたり数千万回のダウンロードがある広く使われるフレームワークであり、日本国内でも多数のウェブサービスや企業のウェブサイトで採用されている。特にWindows Server上でNext.jsを稼働させている組織や、ユーザー投稿画像の最適化でAVIFを許可しているサービスは、影響を直接受ける可能性がある。
Vercelは当初、8月26日に予定していたセキュリティリリースを8月25日へ前倒しして公開した。これはNext.jsブログで8月14日と8月25日に告知されていた予定変更で、2件のCriticalな脆弱性に対応するための緊急措置だ。
Vercelが推奨する対応
Vercelはいずれのadvisoryでも、修正バージョンへの即時更新を推奨している。
- Next.js 15系を利用している組織は 15.5.24 へ
- Next.js 16系を利用している組織は 16.3.3 へ
GHSA-p293-qw3h-jr36については、Vercelが「Windowsホストのアプリケーションに回避策はない。サーバーがWindowsファイルシステムでホストされているなら直ちにアップグレードすべきだ」と指摘している。GHSA-2xp9-vwfh-vxw4については、AVIF最適化の無効化という一時的な緩和策が取られたが、根本的な修正はパッチの適用による。
管理者は、依存関係でNext.jsのバージョンを固定している場合や、社内のデザインツールやCMSがNext.jsを内包している場合も含め、利用バージョンを確認する必要がある。
出典
- Vercel Next.js Release v15.5.24 https://github.com/vercel/next.js/releases/tag/v15.5.24
- Vercel Next.js Release v16.3.3 https://github.com/vercel/next.js/releases/tag/v16.3.3
- GHSA-p293-qw3h-jr36: Unauthenticated Remote Code Execution on windows-hosted servers https://github.com/vercel/next.js/security/advisories/GHSA-p293-qw3h-jr36
- GHSA-2xp9-vwfh-vxw4: Unauthenticated Remote Code Execution in Image Optimization API when AVIF files are used https://github.com/vercel/next.js/security/advisories/GHSA-2xp9-vwfh-vxw4
- Next.js Blog: Security August 2026 Security Release(8月25日へ前倒しを告知) https://nextjs.org/blog
この記事は、公開情報と編集部の調査・知見をもとに構成しています。内容は公開時点の情報に基づく解説であり、個別の環境への診断・対応を保証するものではありません。重要な判断では、記事内の出典や各提供元の最新情報もご確認ください。