Node.js 26.5.1リリース、10件のCVEを修正するセキュリティアップデート
Node.js公式が2026年7月29日にバージョン26.5.1(Current)を公開しました。HTTP/2やPermission Model、HTTPS、SQLite、DNS、zlibなど広範囲に影響する合計10件のCVEを修正するセキュリティリリースです。llhttpとundiciの依存パッケージ更新も含まれています。
まとめサイトの記事や機械翻訳ではなく、一次情報だけを追っています。興味のあるトピックだけ選んで読めます。
トピック: nodejs解除
Node.js公式が2026年7月29日にバージョン26.5.1(Current)を公開しました。HTTP/2やPermission Model、HTTPS、SQLite、DNS、zlibなど広範囲に影響する合計10件のCVEを修正するセキュリティリリースです。llhttpとundiciの依存パッケージ更新も含まれています。
Node.js公式のリリースノートによると、LTS系列v22.23.2「Jod」が2026年7月29日に公開されました。http2やhttps、dns、zlib、パーミッションモデルに関わる合計10件のCVEを修正するセキュリティ専用リリースで、深刻度はHighが3件、Mediumが4件、Lowが3件です。あわせてllhttpとundiciの依存パッケージも更新されています。
Nuxtの公式リポジトリはv4.5.1をセキュリティリリースとして公開しました。サーバーサイドRCEやroute ruleの認可バイパスなど複数の脆弱性を修正しており、npx nuxt upgrade --dedupeでの即時アップグレードが推奨されています。cache/swr/isrルールを使っている場合はCDNキャッシュのパージも必要です。

GitHubは、2FAをバイパスできるnpmのgranular access tokens(GATs)について、アカウントや組織、パッケージ管理に関わる機密操作の実行を禁止しました。これらの操作には今後インタラクティブな2FA認証が必須となります。サプライチェーン攻撃につながりやすいセキュリティの隙を塞ぐ対応です。
date-fnsのメジャーバージョンとなるv5.0.0-alpha.0がリリースされました。CDN用スクリプトを別パッケージに分離することで、zip圧縮後のパッケージサイズをv4.3.0比で約半分に削減しています。CDN経由でdate-fnsを利用しているユーザーには破壊的変更が入るため注意が必要です。
pnpm 10.34.2は、プロジェクトの.npmrcやpnpm-workspace.yamlに書かれた${ENV_VAR}展開機能を悪用してnpmトークンなどの環境変数を外部レジストリに漏洩させる脆弱性(GHSA-3qhv-2rgh-x77r)を修正しました。合わせてpackage-managerバイナリの署名検証やNode.jsダウンロードの署名確認など、サプライチェーン攻撃対策も強化されています。認証設定が壊れる可能性があるため、既存ユーザーは移行対応が必要です。
pnpmの最新パッチ**10.34.3**は、脆弱性報告**GHSA-3qhv-2rgh-x77r**を受けたセキュリティリリースです。プロジェクト配下の`.npmrc`に書かれた`${ENV_VAR}`形式の環境変数展開を信頼できない設定源として無効化し、悪意あるリポジトリによるトークン窃取の可能性を防ぎます。既存の認証設定によっては挙動が変わるため、移行方法も併せて案内されています。
pnpmのマイナーリリース11.5.3では、GitHub Security Advisory GHSA-3qhv-2rgh-x77rを受けて、リポジトリ管理下の.npmrcに書かれた環境変数プレースホルダーの展開を停止しました。加えてパッケージマネージャー本体やNode.jsランタイムのダウンロード時に署名検証を行う仕組みも導入され、サプライチェーン攻撃への耐性が強化されています。既存のCI環境で認証が壊れる可能性があるため、移行手順の確認が必要です。
pnpm 11.6.0では、悪意あるリポジトリがプロジェクトの.npmrcを通じて認証情報を外部に流出させられるセキュリティ脆弱性(GHSA-3qhv-2rgh-x77r)が修正されました。あわせて、ロックファイル削除時の再解決を省略する高速化やネットワーク並列数の見直し、環境変数によるレジストリ認証設定など複数の改善が加わっています。

Vercelの「Workflow SDK」が、サーバーランタイム「Nitro v3」とのネイティブ統合をベータ版として公開しました。ワークフローのステップが独立したバンドルではなくアプリ本体と同じランタイム上で動作するようになり、Nitroの機能を直接利用できます。ビルド時の依存関係解析とtree-shakingにより、出力サイズの削減とビルド高速化も期待できます。
GraphQLの公式JavaScript実装であるgraphql-jsのv17.0.0がリリースされました。ディレクティブに関する新機能の正式対応やバリデーション周りの複数のバグ修正が含まれる一方、追加直後に取り消された機能もあります。ドキュメントやCI関連の整備も多数行われています。

Vercelは、Node.jsおよびPythonランタイムを使うVercel FunctionsについてPro・Enterpriseプラン向けに実行時間の上限を最大30分まで拡大しました。従来の800秒制限から2倍以上の延長となり、長時間のLLM推論やドキュメント処理などのワークロードに対応しやすくなります。設定はvercel.jsonやNext.jsのルートファイルでのオプトインが必要です。

Vercelは自社のエージェント開発・実行基盤である「eve」をオープンソース化し、パブリックプレビューとして公開しました。エージェントをディレクトリ内のファイルとして定義でき、開発からVercelへの本番デプロイまでを一貫して行える点が特徴です。
VercelはBlueskyの投稿で、AIエージェントの構築に必要な6つの技術要素と、それぞれに対応する自社プロダクトを組み合わせた「Agent Stack」という考え方を紹介しました。あわせて、これらをワンコマンドで実装できるコーディングエージェント「eve」にも言及しています。

Vercelは、AIエージェントに共通して必要な3つの機能(モデル接続、ワークフロー実行、データ・プラットフォーム連携)を体系化した「Agent Stack」を発表しました。AI SDKやAI Gateway、Workflow SDK、Vercel Sandbox、新しいVercel ConnectやChat SDKといった既存・新規のプロダクトを組み合わせることで、これまで各社が自前で構築していた基盤部分を標準化します。あわせて、これらを一つのディレクトリで実装した公開ベータ版フレームワーク「eve」も紹介されています。
VercelがBlueskyで新フレームワーク「eve」を発表しました。キャッチフレーズは「エージェントのためのNext.js」で、agent.tsやinstructions.mdなど標準化されたディレクトリ構成を採用しています。詳細は同社ブログで公開されています。
Node.js公式が2026年6月18日、LTS版22系の最新セキュリティリリース「v22.23.0(Jod)」を公開しました。TLSのホスト名検証やWebCryptoの出力長チェックなど、Highと判定された2件を含む合計11件のCVEが修正されています。nghttp2やopenssl、llhttp、undiciなどの依存ライブラリも更新されています。
Node.js公式が24.17.0(LTS、コードネーム'Krypton')をリリースしました。TLSのホスト名検証やWebCryptoの出力長チェックなど、深刻度Highを含む合計11件のCVEを修正するセキュリティ専用リリースです。あわせてOpenSSLやnghttp2などの依存ライブラリも更新されています。
Node.js公式が2026年6月18日にセキュリティリリースとしてv26.3.1(Current)を公開しました。深刻度Highの2件を含む合計11件のCVEが修正されており、TLSのホスト名検証やWebCryptoの出力長、HTTP/2のメモリ肥大化などが対象です。依存ライブラリのllhttp・undici・OpenSSLも更新されています。

Vercelは、Vercel Functions上でWebSocket接続を扱えるパブリックベータ機能を発表しました。クライアントとサーバーサイドコード間の双方向通信が可能になり、チャットや協働アプリ、AIのストリーミング応答などのリアルタイム機能を実装しやすくなります。課金はFluid computeのActive CPU課金に基づき、接続の待機時間ではなく実際の処理時間にのみ発生します。