[緊急速報] Next.js App Routerにおけるミドルウェアバイパス脆弱性(CVE-2026-45109) - Turbopack使用者は要対応
はじめに
Next.js App Routerを利用されている日本のフロントエンドエンジニアの皆さん、重要なセキュリティ情報をお届けします。Next.jsのApp Routerにおいて、ミドルウェアによるアクセス制御が特定の条件下で迂回されてしまう脆弱性(CVE-2026-45109, GHSA-26hh-7cqf-hhc6)が報告されました。特にTurbopackを使用しているプロジェクトは緊急の対応が必要です。
脆弱性の概要と影響
この脆弱性は、`middleware.ts`ファイルで定義された認証や認可、リダイレクトなどのセキュリティロジックが、意図した通りに実行されないというものです。具体的には、`segment-prefetch routes`と呼ばれる特定のルーティングパターンを介して、ミドルウェアが適用されないケースが確認されています。
通常、ミドルウェアはリクエスト処理の前にセキュリティチェックを行うため、これが迂回されると、本来アクセス権限のないユーザーが機密情報にアクセスしたり、不正な操作を行ったりするリスクが生じます。データ漏洩やサービスの停止など、深刻なインシデントに繋がりかねません。
以前の修正と今回の再発について
実はこの問題、以前にも [CVE-2026-44575](https://github.com/vercel/next.js/security/advisories/GHSA-267c-6grr-h53f) として修正が試みられていました。しかし、今回の報告により、その修正が不完全であったことが判明しました。特に、ビルドツールとして`Turbopack`を使用しているNext.jsアプリケーションがこの影響を受けるとされています。Next.js App RouterとTurbopackの組み合わせで開発を進めている方は、特に注意が必要です。
開発者が取るべき対策
この脆弱性からアプリケーションを保護するために、以下の対応を速やかに実施することを強く推奨します。
**1. Next.jsの緊急アップデート**
最も重要な対策は、脆弱性が修正されたNext.jsの最新バージョンにアップデートすることです。公式アナウンス(GitHub Security Advisoryなど)で対象バージョンを確認し、プロジェクトを更新してください。`package.json`の`next`のバージョンを確認し、必要であれば`npm install next@latest`または`yarn upgrade next`を実行しましょう。
**2. セキュリティ設定の再確認**
アップデート後も、アプリケーションのミドルウェアや認証・認可ロジックが期待通りに機能しているか、改めてテスト・確認を行うことを推奨します。特に、Turbopack環境下での動作に問題がないか注意深く検証しましょう。
**3. 最新情報の継続的な収集**
[CVE-2026-44575](https://github.com/vercel/next.js/security/advisories/GHSA-267c-6grr-h53f) や今回の脆弱性(GHSA-26hh-7cqf-hhc6)に関するNext.js公式のアナウンスやセキュリティ情報を定期的にチェックし、最新の対策を講じられるように情報収集を怠らないようにしましょう。
まとめ
Next.js App RouterとTurbopackの組み合わせは、開発体験を向上させる強力なツールですが、このようなセキュリティ上の落とし穴が存在することもあります。常に最新の情報をキャッチアップし、迅速な対応を心がけることが、セキュアなアプリケーション開発には不可欠です。この記事が皆さんのプロジェクトのセキュリティ強化の一助となれば幸いです。