LOWNLAB News
โปรแกรมมิ่งระดับ 8/10Next.js Blog · 21 กันยายน 2026

Next.js เตรียมออกแพตช์ความปลอดภัยนอกรอบ 16.3.6 และ 15.5.26 แก้ช่องโหว่ระดับ critical ใน dependency ต้นทาง

Upcoming Next.js Security Update for a Critical Upstream Issue

ทีม Next.js (Josh Story, Karim Rahal และ Sebastian Silbermann) โพสต์บนบล็อกทางการเมื่อวันที่ 21 กันยายน 2026 ว่าพบปัญห��ความปลอดภัยระดับ critical ใน dependency ต้นทาง (upstream dependency) ที่ Next.js ใช้อยู่ ทีมจึงจะปล่อย Next.js 16.3.6 และ 15.5.26 แบบ out-of-band คือนอกรอบการออกรุ่นปกติ ในวันที่ 22 กันยายน 2026

โพสต์นี้เป็นเพียงการแจ้งล่วงหน้า ยังไม่บอกว่า dependency ตัวใดเป็นต้นเหตุ ไม่มีหมายเลข CVE และไม่ระบุเวลาปล่อยแพตช์ รายละเอียดทั้งหมด ทั้งผลกระทบ เวอร์ชันที่ได้รับผลกระทบ และวิธีอัปเกรด จะอยู่ใน advisory GHSA-vcvr-r3jv-pc5j บน GitHub ซึ่งจะเผยแพร่พร้อมกับแพตช์ ทีมแนะนำให้อัปเกรดเป็น 16.3.6 หรือ 15.5.26 ทันทีที่เวอร์ชันใหม่ออก

ตอนนี้ควรตรวจว่าโปรเจกต์ใช้ Next.js สาย 16.x หรือ 15.x แล้วเตรียม pipeline ให้ rebuild และ deploy ใหม่ได้ภายในวันเดียว ทีมที่ build และ deploy เองหรือผ่าน adapter ของแพลตฟอร์มอื่นควรตรวจ lockfile ด้วยว่าได้เวอร์ชันใหม่จริง ประกาศนี้พูดถึงเพียงสองสายนี้ ผู้ที่ใช้สายเก่ากว่าจึงควรรอดูรายการเวอร์ชันที่ได้รับผลกระทบใน advisory ทีมยังระบุว่าทำงานร่วมกับนักวิจัยความปลอดภัยผ่าน Vercel Open Source Bug Bounty บน HackerOne

แหล่งอ้างอิง

อ่านต้นฉบับที่ Next.js Blog

https://nextjs.org/blog/upcoming-nextjs-security-release-september-22-2026