🐰

Next.js 16 入門シリーズの読者の皆さんへ:RSC の重大な脆弱性と、いま必ずやってほしいこと

に公開

はじめに:今日はちょっと「緊急のお知らせ」です

いつも Next.js 16 入門シリーズを読んでくださっている皆さん、本当にありがとうございます。
今日はいつものように概念や機能を解説する回ではなく、セキュリティに関する大事なお知らせを共有させてください。

もしあなたのプロジェクトが Next.js 15 or 16 + App Router + React Server Components(RSC) を使っているなら、
この数分で読める記事が、アプリを守るためのかなり重要な一手になるはずです。

「ちょっと怖そうな話かな……?」と思うかもしれませんが、
やるべきことはシンプルで、「バージョンをパッチ済みのものにアップグレードする」だけです。
ざっくり概要だけつかんで、落ち着いて対応してもらえれば OK です。


何が起きたのか:RSC に重大な脆弱性が見つかりました

2025 年 12 月、React Server Components(RSC)の通信プロトコルに、リモートコード実行(RCE)が可能になる重大な脆弱性が公表されました。

詳しい情報は以下にまとまっています。

  • Next.js 公式ブログ(英語):

  • 日本語で背景から整理されている解説記事(Zenn):

この記事では、細かいプロトコル仕様や攻撃手法までは踏み込まず、
「ざっくり何がまずいのか」と「何をすればいいのか」に絞ってお話しします。


なぜこんなに危険なのか(ごくざっくりと)

RSC では、サーバーとブラウザのあいだでコンポーネントの情報をやり取りするために、専用のデータ形式(プロトコル)が使われています。
本来これは「フレームワーク内部だけで安全に使われるはずのデータ」なのですが、今回の問題では、

  • 外部から送られてきたデータ(攻撃リクエスト)が、このプロトコルの処理にそのまま食い込んでしまう
  • その結果、サーバー側の「どう動くか」を外部からねじ曲げられてしまう可能性がある

という状態になっていました。

もう少し日常的なイメージで言うと、

  • 本来は「キッチンの中だけで回っているオーダー伝票」に、
  • 外から勝手に書き込みができてしまって、
  • シェフがそれを本物だと思って危険な調理をしてしまう

……という感じです(かなりざっくりですが)。

ポイントは、

  • 認証や権限チェックよりも手前のレイヤーで問題が起きうる
  • そのため、「ちゃんとログインチェックや RBAC を実装していても、防ぎきれないタイプの脆弱性」である

というところです。
技術的な背景をもっと深く知りたい方は、上で紹介した公式アドバイザリや Zenn 記事をぜひ読んでみてください。


どんなプロジェクトが影響を受けそうか

ざっくり言うと、次のようなプロジェクトはかなり強い当事者意識を持ってチェックしたほうがよいです。

特に、Next.js 15.x / 16.x で本番運用しているプロジェクトは、
ほぼ確実に今回のアドバイザリの対象に入ってくると考えて動いたほうが安全です。

正確な対象バージョンや、どのリリースラインにどのパッチが入っているかは、
公式ブログにきれいにまとまっているので、必ず一度は目を通してみてください。


いま必ずやってほしい対策:Next.js / React / React DOM をパッチ版へ

ここがいちばん大事な部分です。
結論として、推奨される対策は「フレームワークのバージョンをパッチ済みの安全な版までアップグレードする」ことです。

公式ブログと Zenn の日本語解説記事では、各メジャーバージョンごとに、

  • どの Next.js バージョンにアップデートすればよいか
  • どの react / react-dom の組み合わせが安全か

が具体的に案内されています(15.0.5 / 16.0.7 など)。
細かいバージョン番号は変わりうるので、必ず確認してください。

また、公式からは便利な CLI ツールも提供されています。

npx fix-react2shell-next

このコマンドを実行すると、

  • プロジェクトが現在どのバージョンの Next.js / React / React DOM を使っているかチェック
  • アドバイザリに沿って、安全なバージョンへ自動でアップデートする提案 をしてくれます

本番環境に影響が出ないように、必ず ローカル or 検証環境で一度試す → テスト → 本番反映 の流れをとることをおすすめします。


もっと知りたい人向けリンク集

この記事ではあえて「ざっくり概要」と「今やるべきこと」に絞りましたが、
もっと深く理解したい方は、以下の一次情報・解説記事をぜひ読んでみてください。

  • Next.js 公式アドバイザリ(英語)
    RSC プロトコルの問題と、Next.js としての影響範囲・パッチバージョンが整理されています。

https://nextjs.org/blog/CVE-2025-66478

  • 日本語での詳しい解説記事(Zenn)
    脆弱性の背景や、RSC / Flight プロトコルまわりの話を、日本語で丁寧に追いたい方におすすめです。

https://zenn.dev/satoyoshi/articles/05389491886cac


おわりに:安全な状態で、これからも Next.js を楽しみましょう

今回はちょっと物騒な内容でしたが、「ちゃんと情報を知って、パッチを当てれば防げる問題」でもあります。
怖がらせたいわけではなく、Next.js 16 入門シリーズを読んでくださっている皆さんのプロジェクトを守るきっかけになれば、と思ってこの記事を書きました。

  • すでにアップグレード対応を済ませている方、本当にお疲れさまです。
  • これから対応する方も、時間を決めてサクッと済ませてしまえば、それだけでリスクは大きく下がります。

今後も Next.js 16 の解説記事を書いていく予定なので、
まずは今回の脆弱性をきちんと避けたうえで、安全な環境で一緒に学んでいけたらうれしいです。

それでは、また次回のエントリで!


前回/次回

  • Next.js 16 入門 ①:

https://zenn.dev/virginia0314/articles/e9a4b49dfb6a1e

  • Next.js 16 入門 ②

https://zenn.dev/virginia0314/articles/7ad4075249b125

  • Next.js 16 入門 ③

https://zenn.dev/virginia0314/articles/2330dd71380317

  • Next.js 16 入門 ④

https://zenn.dev/virginia0314/articles/991e58dd1a9cd4

  • Next.js 16 入門 ⑤:

https://zenn.dev/virginia0314/articles/685295bc6362da

  • Next.js 16 入門 ⑥:

https://zenn.dev/virginia0314/articles/7c5ea865608dc3

  • Next.js 16 入門 ⑦:

https://zenn.dev/virginia0314/articles/8a8df064f8e1c1

Discussion