
Next.js 2026年5月セキュリティリリースの全13件の脆弱性(CVE-2026-23870(React Server Components における DoS)を含む)をチェックして修正するCLIツールです。
# Interactive mode (recommended)
npx @emstack/nextjs-cve-2026-23870-checker
# Check a project
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app
# Fix
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app --fix
| ID | 重要度 | 説明 |
|---|---|---|
| GHSA-8h8q-6873-q5fj | 高 | CVE-2026-23870 — React Server Components における DoS |
| GHSA-267c-6grr-h53f | 高 | App Router におけるセグメントプリフェッチ URL 認可バイパス |
| GHSA-26hh-7cqf-hhc6 | 高 | セグメントプリフェッチバイパスに対する不完全な修正のフォローアップ |
| GHSA-36qx-fr4f-26g5 | 高 | i18n のデフォルトロケールパスがプロキシ認可を迂回 |
| GHSA-492v-c6pp-mqqv | 高 | 動的ルートパラメータインジェクションによりバイパスが可能 |
| GHSA-mg66-mrh9-m8jx | 高 | Cache Components に影響する接続枯渇 |
| GHSA-c4j6-fc7j-m34r | 高 | WebSocket アップグレードリクエストによる SSRF |
| GHSA-h64f-5h5j-jqjh | 中 | Image Optimization API の悪用(DoS) |
| GHSA-wfc6-r584-vfw7 | 中 | RSC レスポンスポイズニング(キャッシュ) |
| GHSA-ffhc-5mcf-pf4q | 中 | App Router における CSP nonce 漏えい |
| GHSA-gx5p-jg67-6x7h | 中 | beforeInteractive スクリプト内の信頼できない入力による XSS |
| GHSA-3g8h-86w9-wvmq | 低 | ミドルウェアリダイレクトによるキャッシュポイズニング |
| GHSA-vfv6-92ff-j949 | 低 | キャッシュバスティング衝突の脆弱性 |
チェック対象の react-server-dom-* パッケージ: webpack、turbopack、bun、esm、deno。
注記: パッチ適用が唯一の完全な緩和策です。これらの脆弱性に対して WAF レベルの保護は利用できません。
引数なしで起動するとデフォルトで実行されます。ルートディレクトリを走査して Next.js プロジェクトを検出し、スキャンするプロジェクトを選択できます。必要に応じて修正を適用することもできます。
npx @emstack/nextjs-cve-2026-23870-checker
npx @emstack/nextjs-cve-2026-23870-checker -i
npx @emstack/nextjs-cve-2026-23870-checker /path/to/your/nextjs-app
脆弱性が見つかった場合は終了コード 1 で終了します — CI セーフです。
npx @emstack/nextjs-cve-2026-23870-checker ~/app1 ~/app2 ~/app3
プロジェクトごとのレポートと最後にサマリー行を出力します。
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app --dry-run
package.json を更新し、適切なインストールコマンド(bun、pnpm、yarn、npm — ロックファイルから自動検出)を実行します。
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app --fix
# Fix multiple projects at once
npx @emstack/nextjs-cve-2026-23870-checker ~/app1 ~/app2 --fix
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app --json
Usage:
npx @emstack/nextjs-cve-2026-23870-checker [path...] [options]
Arguments:
path Project path(s) to scan (default: .)
Options:
-i, --interactive Interactive mode (default when no args given)
--fix Update package.json and run install
--dry-run Show what would change without writing files
--json Output results as JSON
--help, -h Show this help
bun install
bun run dev /path/to/your/nextjs-app
bun run build # produces dist/cli.js
Next.js May 2026 Security Release — 13 advisories
Scanning: /my-app
✗ Found 2 vulnerable package(s):
next
Installed: ^15.3.0 → Fix: 15.5.18
Advisories (13):
[High] [CVE-2026-23870] GHSA-8h8q-6873-q5fj — DoS in React Server Components
[High] GHSA-267c-6grr-h53f — Segment-prefetch URL authorization bypass in App Router
...
react-server-dom-webpack
Installed: ^19.1.5 → Fix: 19.1.7
Advisories (2):
[High] [CVE-2026-23870] GHSA-8h8q-6873-q5fj — DoS in React Server Components
[Moderate] GHSA-wfc6-r584-vfw7 — RSC response poisoning (cache)
Patching is the only complete mitigation. WAF-level protection unavailable.
Source: https://vercel.com/changelog/next-js-may-2026-security-release
Run with --fix to update package.json and install patched versions.
MIT
| パッケージ | 脆弱なバージョン | 修正バージョン |
|---|
next 13.x, 14.x | すべてのバージョン | 15.5.18 または 16.2.6 にアップグレード |
next 15.x | ≤ 15.5.17 | 15.5.18 |
next 16.x | ≤ 16.2.5 | 16.2.6 |
react-server-dom-* 19.0.x | ≤ 19.0.5 | 19.0.6 |
react-server-dom-* 19.1.x | ≤ 19.1.6 | 19.1.7 |
react-server-dom-* 19.2.x | ≤ 19.2.5 | 19.2.6 |