Next.js の脆弱性レポート(CVE-2026-44572)
調査日: 2026-05-09 ステータス: Published (GitHub Advisory: Reviewed 2026-05-06)
概要
Next.js のミドルウェアリダイレクト処理において、x-nextjs-data ヘッダーの注入により標準の Location ヘッダーが内部用の x-nextjs-redirect ヘッダーに置換され、キャッシング CDN の背後で単一リクエストによるキャッシュポイズニングが可能な脆弱性が存在する。
基本情報
| 項目 | 内容 |
|---|---|
| CVE ID | CVE-2026-44572 |
| GHSA ID | GHSA-3g8h-86w9-wvmq |
| CVSS v3.1 スコア | 3.7 (Low) |
| CVSS ベクター | CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L |
| CWE | 情報なし |
| 公開日 | 2026-05-06 |
| 最終更新日 | 2026-05-06 |
影響を受けるソフトウェア
Next.js (npm)
- ベンダー: Vercel
- 影響バージョン:
>= 12.2.0, < 15.5.16/>= 16.0.0, < 16.2.5 - 修正バージョン: 15.5.16 / 16.2.5
脆弱性の詳細
Next.js のミドルウェアにおいて、リダイレクトレスポンスを生成する際に x-nextjs-data ヘッダーが含まれるリクエストを内部データリクエストとして扱い、通常の Location ヘッダーではなく内部用の x-nextjs-redirect ヘッダーを使用してリダイレクトを表現する処理が存在した。攻撃者が x-nextjs-data ヘッダーを付与したリクエストを送信することで、ミドルウェアは Location ヘッダーなしのレスポンスを返す。このレスポンスがキャッシング CDN に保存されると、後続の通常リクエストに対してリダイレクトが機能しないキャッシュされたレスポンスが返されるようになる。修正では、内部データリクエストの判定に x-nextjs-data ヘッダーではなく内部ルーティング状態を通じたバリデーションが使用されるようになった。
対策・推奨事項
- Next.js を 15.5.16 以降または 16.2.5 以降にアップグレードする
- 内部データリクエストの判定が内部ルーティング状態を通じたバリデーションに変更される修正が含まれている
- アップグレードが即座にできない場合、CDN やリバースプロキシで外部からの
x-nextjs-dataリクエストヘッダーを除去する設定を適用する - CDN を使用していない環境では直接的な影響はないが、予防的にアップグレードを推奨
フロントエンド影響分析
Next.js はフロントエンドフレームワークであり、このセクションは必須。
| 構成 | 影響度 | 対処要否 | 備考 |
|---|---|---|---|
| SPA(クライアントサイドのみ) | ⚪ なし | 対処不要 | 静的エクスポートではミドルウェアが存在しない |
| SSR(サーバーサイドレンダリング) | 🟢 低 | 要確認 | 攻撃複雑度が高く(AC:H)、CDN の存在が前提条件、可用性のみの影響 |
判定の考え方
- ブラウザのセキュリティ境界: この脆弱性は CDN キャッシュレイヤーにおけるレスポンスヘッダーの汚染の問題であり、ブラウザのセキュリティ機能では防止できない。ブラウザは CDN から返されるレスポンスをそのまま処理するため、
Locationヘッダーが欠如したリダイレクトレスポンスを受け取ると、リダイレクトが行われずユーザーは意図したページに遷移できない。 - 実行環境: ミドルウェアのリダイレクト処理は Next.js サーバー上でランタイムに実行され、CDN がそのレスポンスをキャッシュする際に問題が発生する。SPA(静的エクスポート)ではミドルウェアが存在しないため影響を受けない。CDN を使用していない SSR 環境でも、キャッシュポイズニングが発生しないため影響は限定的である。
- 攻撃ベクター: 認証不要(PR:N)でネットワーク経由(AV:N)から攻撃可能だが、攻撃複雑度が高い(AC:H)。CDN の存在が前提条件であり、キャッシュの TTL やキャッシュキーの設定に依存する。影響は可用性のみ(A:L)に限定され、機密性や整合性への影響はない。
- ランタイム vs ビルドタイム: この脆弱性はランタイムにおけるミドルウェアのリダイレクト処理の問題であり、ビルドタイムには影響しない。本番環境で CDN の背後にミドルウェアによるリダイレクトが設定されている場合にのみ攻撃面が存在する。
参考リンク
情報ソース
| ソース | 取得状況 |
|---|---|
| NVD (NIST) | ❌ 取得不可 |
| GitHub Advisory | ✅ 取得済み |
| Web検索 | ✅ 取得済み |