🔥 この記事の詳細
2026-08-27 更新
A
今日中

Vercelは、Next.jsにおいて認証なしでリモートコード実行(RCE)が可能な2つの深刻な脆弱性を修正しました

脆弱性🌐 英語ソース
🖥️ 製品Windows
🔢 CVECVE-2026-75604
📅 2026-08-27📰 hackernews
📌 一言でいうと
Vercelは、Next.jsにおいて認証なしでリモートコード実行(RCE)が可能な2つの深刻な脆弱性を修正しました。一つは特殊なAVIF画像ファイルを利用した攻撃、もう一つはWindowsファイルシステム上のサーバーで発生するパストラバーサル(CVE-2026-75604)です。Windows環境で動作しているアプリケーションは特にリスクが高く、即時のアップデートが推奨されています。
🔍該当判定
  • Webサイトの構築に「Next.js」というフレームワークを利用している
  • Next.jsを動作させているサーバーのOSが「Windows」である
  • Webサイト内で「AVIF形式」の画像ファイルを扱っている
上記いずれにも該当しない → 静観でOK
該当時の対応
Next.jsを最新バージョン(15.5.24 または 16.3.3)にアップデートしてください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Next.js RCE脆弱性 (CVE-2026-75604等) 対応について

お疲れさまです。Next.jsの深刻な脆弱性に関する情報共有です。

■ 概要
Next.jsにおいて、認証なしでリモートコード実行 (RCE) が可能な脆弱性が2件報告されました。特にWindowsファイルシステムを利用している環境では、パストラバーサル (CVE-2026-75604, CVSS 9.0) を通じて攻撃を受けるリスクがあります。また、AVIF画像ファイルを介したRCEの可能性も指摘されています。

■ 影響範囲
- 対象製品: Next.js
- 影響を受ける環境:
- Windowsファイルシステム上のサーバー (CVE-2026-75604)
- AVIF処理を行う環境

■ 対応手順
1. 利用しているNext.jsのバージョンを確認してください。
2. 以下のいずれかの最新バージョンへアップデートを適用してください。
- Maintenance LTS: 15.5.24
- Active LTS: 16.3.3
(コマンド例: npm install [email protected])

■ 参考情報
- Vercel 公式セキュリティアドバイザリ

対応優先度: 高
対応期限: 至急
Subject: [Security Advisory] Next.js RCE Vulnerabilities (CVE-2026-75604)

Dear Team,

This is a notification regarding critical vulnerabilities discovered in the Next.js framework.

■ Overview
Two critical vulnerabilities have been identified that allow unauthenticated Remote Code Execution (RCE). Specifically, CVE-2026-75604 (CVSS 9.0) is a path traversal flaw affecting servers running on Windows filesystems. Additionally, another flaw allows RCE via specially crafted AVIF image files.

■ Scope
- Product: Next.js
- Affected Environments:
- Servers using Windows filesystems (for CVE-2026-75604)
- Applications processing AVIF images

■ Remediation
1. Verify the current version of Next.js in use.
2. Upgrade to the following patched versions immediately:
- Maintenance LTS: 15.5.24
- Active LTS: 16.3.3
(Example: npm install [email protected])

■ Reference
- Vercel Official Security Advisory

Priority: High
Deadline: Immediate