2026年9月22日、Webサイトや業務システムの開発で広く使われている「Next.js(ネクスト・ジェイエス)」に、深刻度「クリティカル」の脆弱性が見つかり、修正版が公開されました。とはいえ、発注者の多くは「うちのサイトがNext.jsで作られているのかどうかも分からない」のが実情ではないでしょうか。
「ニュースでNext.jsの脆弱性と見たけど、うちのサイトに関係あるのかも分からない。何を確認すればいいの?」
先に結論をお伝えします。まずは開発会社・保守会社に「自社のシステムで使っているか」「今回の条件に当てはまるか」を確認してもらうことです。今回の脆弱性は、特定の機能を特定の使い方をしている場合に限って影響が出るもので、Next.jsを使っているサイトがすべて危ないわけではありません。一方で、Next.jsのような「開発の部品」は自動では更新されず、開発会社が部品を入れ替えて動作を確かめ、公開し直す作業が必要です。この機会に「自社システムが何の部品でできているか」と「部品の更新を誰がいつやるか」を決めておきましょう。
Next.jsの脆弱性ニュースの要点(CVE-2026-94545)
何が起きたのか
Next.jsは、Webサイトや業務システムの画面を作るための「フレームワーク(=よく使う機能をまとめた開発の土台)」です。開発元のVercel社は2026年9月22日、予定外の緊急セキュリティ更新を公開しました。
📰 出典:Next.js公式ブログ「Next.js Security Update for a Critical Upstream Issue」(2026年9月22日)
公式ブログと、同日公開の開発元のセキュリティ情報によると、要点は次のとおりです(執筆時点(2026年9月))。
| 項目 | 内容 |
|---|---|
| 脆弱性の番号 | CVE-2026-94545(GHSA-vcvr-r3jv-pc5j) |
| 深刻度 | クリティカル(CVSS 9.5。10点満点の危険度の目安) |
| 影響 | 条件によっては、外部からサーバー上で任意のプログラムを動かされるおそれ |
| 影響を受ける版 | Next.js 16.2.0以上16.3.6未満 |
| 修正版 | 16.3.6(15.5系向けにも強化版15.5.26を公開。15系は今回の重大な問題の対象外と説明) |
| 関係する機能 | SNSでシェアされたときに表示される画像などを自動生成する機能(ImageResponse)のうち、Node.js版 |
📰 出典:GitHub「Remote Code Execution in next/og ImageResponse(GHSA-vcvr-r3jv-pc5j)」
影響を受けるのは「条件がそろった場合」
開発元の説明では、影響を受けるのは、画像を自動生成する機能のNode.js版を使っていて、かつ外部の人が入力・操作できる値をその画像の中身に入れている場合です。同じ機能でも別方式(Edge版)を使っている場合は対象外とされています。すぐに更新できない場合の回避策として、外部から入力された値を画像の生成に渡さないことが案内されています。
悪用はまだ報告されていない(9月23日時点)
海外のセキュリティ専門メディアは、9月23日時点で攻撃に使われたという公開の報告や、攻撃用のプログラムの公開は見つからなかったと伝えています。また、開発元の発表では、Vercel社のサービス上で動かしているサイトが自動的に守られるかどうかは明記されていないとも指摘しています。
悪用が報告されていないからといって安心はできません。修正の公開後は、修正内容から弱点を探られやすくなると一般に言われます。「条件に当てはまるなら早めに更新」が基本です。
発注者にとって何が変わるか/変わらないか
ここからは筆者の見解です。
変わること:部品の更新は「頼まないと進まない」ことがある
WordPressのようなCMS(=管理画面から更新できる仕組み)には、自動更新の設定があります。一方、Next.jsのようなフレームワークは、開発会社がシステムの中に組み込んで作る「部品」です。更新するには、開発会社が部品を新しい版に入れ替え、画面や機能が壊れていないか確かめ、公開し直す(再デプロイする)必要があります。
つまり、保守契約に「部品の更新」が含まれていないと、誰も手を付けないまま時間が過ぎてしまうことがあります。サーバーの監視や障害対応は保守に入っていても、フレームワークやライブラリ(=プログラムの部品)の更新は「別途見積もり」になっている契約も珍しくありません。どちらが良い悪いではなく、契約でどう決まっているかを発注者が知っているかどうかが分かれ目です。
保守費用に何が含まれているかの確認方法は、システムの保守費用は何に払っている?月額保守費の内訳と見直す前に確認したいことで詳しく解説しています。
変わること:「何で作られているか」を知らないと確認すら頼めない
今回のようなニュースが出たとき、自社システムの部品の一覧(使っているフレームワーク・ライブラリとその版)が手元にあれば、該当するかどうかをすぐに判断できます。こうした部品の一覧は「SBOM(エスボム=ソフトウェアの部品表)」とも呼ばれ、近年は発注時に納品物として求める企業も出てきています。立派な形式でなくても、「主な部品と版の一覧」を納品物に含めてもらうだけで、次に同じようなニュースが出たときの確認が早くなります。
変わらないこと:すべてのNext.jsサイトが危ないわけではない
今回の脆弱性は条件付きです。Next.jsを使っていても、該当する版でない、該当する機能を使っていない、外部の入力を画像に入れていない、といった場合は影響を受けないと開発元は説明しています。「Next.jsだから危ない」「すぐ別の技術に作り直すべき」と考える必要はありません。脆弱性はどの製品にもいつか見つかるもので、大切なのは見つかったときに素早く確認・更新できる体制です。
今やるべきこと・まだ様子見でいいこと
| 区分 | 内容 |
|---|---|
| 今やる | 開発会社・保守会社に、Next.jsを使っているか、版と該当条件を確認してもらう |
| 今やる | 該当する場合は、更新の予定日と、更新までの回避策(該当機能を止める等)を決めてもらう |
| 今やる | 開発会社がもう関わっていないシステム(納品後に保守契約をしていない等)がないか洗い出す |
| 次の契約更新まで | 部品の更新が保守の範囲に入っているか、緊急時の対応期限を契約で決める |
| 次の発注から | 主な部品と版の一覧(部品表)を納品物に含めてもらう |
| 様子見でよい | 技術の乗り換え・作り直しの検討(今回の件だけを理由に判断しない) |
特に注意したいのは、制作を依頼した会社との保守契約がないまま動いているサイトです。キャンペーン用の特設サイトや、数年前に作ったまま更新していない会員向けページなど、担当者が誰もいないシステムは確認から漏れがちです。
発注者がやることチェックリスト
- ☐ 自社のWebサイト・業務システムの一覧を作り、それぞれの開発会社・保守会社を書き出した
- ☐ 各システムがNext.jsを使っているか、使っているなら版を確認してもらった
- ☐ 該当する場合、更新の予定日と、それまでの回避策を開発会社と決めた
- ☐ 更新後に、主要な画面・機能が正しく動くかを自社でも確認する段取りを決めた
- ☐ 保守契約に「フレームワーク・ライブラリの更新」が含まれているかを確認した
- ☐ 緊急の脆弱性が出たときの連絡方法と対応期限を、開発会社と取り決めた
- ☐ 次の発注から、主な部品と版の一覧を納品物に入れてもらうことにした
開発会社への質問例
- 「当社のシステムでNext.jsは使われていますか?使われている場合、版と、今回の脆弱性(CVE-2026-94545)の条件に当てはまるかを教えてください」
- 「該当する場合、いつまでに更新できますか?それまでの間、影響を減らすためにできることはありますか?」
- 「今回のような部品の更新は、今の保守契約の範囲内ですか?範囲外の場合、費用の目安を教えてください」
- 「当社のシステムで使っている主な部品と版の一覧をいただくことはできますか?」
- 「今後、使っている部品に重大な脆弱性が出たときは、どのような流れで連絡・対応していただけますか?」
まとめ
2026年9月22日に公開されたNext.jsの脆弱性(CVE-2026-94545)は、深刻度がクリティカルと評価される一方、影響を受けるのは特定の版・特定の機能・特定の使い方がそろった場合に限られます。発注者がやるべきことは、技術を理解することではなく、開発会社に「使っているか」「当てはまるか」「いつ直すか」を確認してもらうことです。
そして今回のニュースは、「自社システムが何の部品でできているか」「部品の更新を誰がいつやるか」を決めておく良いきっかけです。部品の一覧と保守契約の範囲を把握しておけば、次に別の部品で同じようなニュースが出ても、慌てずに確認を頼めるようになります。なお、個別の契約内容の解釈に迷う場合は、弁護士など専門家に相談してください。
あわせて読みたい関連記事













