Přeskočit na obsah
Vývoj webů

Next.js 15 končí 21. října. Zkontrolujte verzi svého webu

Od konce srpna vydal Next.js tři bezpečnostní aktualizace s deseti opravami, tři z nich kritické. Verze 15 dostane poslední opravu do 21. října. Jak zjistit, na čem běží váš web, a co aktualizovat.

Maxim KudelaZobrazení se souhlasem: 0
Bílá maketa webové stránky s modrou náplastí na rohu, vedle tři bílé kostky, z nichž horní je prasklá, a modrý klíč. AI ilustrace pro Chciweeeb.

Pokud máte web na Next.js, zkontrolujte tento týden jeho verzi. Od 25. srpna do 30. září vydal tým Next.js tři bezpečnostní aktualizace s deseti opravami, z toho tři kritické. Verze 15 navíc dostává opravy jen do 21. října.

Next.js je framework pro weby a aplikace v Reactu, běží na něm i tento web. Chyba ve frameworku se týká každého webu, který ho neaktualizoval.

Stránka September 2026 Security Release na blogu Next.js z 30. září 2026 s příkazy pro instalaci verzí 15.5.27 a 16.3.8 a první popsanou chybou v optimalizaci obrázků.

Oznámení zářijových oprav na blogu Next.js. Zdroj: nextjs.org

Co se opravovalo

Kritické chyby umožňovaly za určitých podmínek spustit na serveru cizí kód. Týkaly se serverů na Windows, optimalizace obrázků AVIF a generování obrázků přes next/og. Zářijové vydání pak přidalo sedm méně závažných chyb, hlavně v cache a při zpracování obrázků z cizích adres.

Bezpečnostní chyby opravené v Next.js 16 od 25. 8. do 30. 9. 2026 podle závažnosti
Kritická3spuštění cizího kódu na serveru
Vysoká1požadavky serveru na cizí adresy přes optimalizaci obrázků
Střední5otrávená cache a únik dat
Nízká1únik dat z vývojového serveru

Zdroj: bezpečnostní oznámení Next.js na GitHubu

Ne každá chyba se týká každého webu. Řada z nich platí jen pro weby na vlastním serveru, pro konkrétní nastavení obrázků nebo jen pro vývojový režim. Jedna z chyb v cache stránek se například netýká webů na Vercelu. Když web aktualizujete, nemusíte nic z toho posuzovat. Dvě další chyby, kritickou a vysokou, chce tým Next.js opravit v pozdějším vydání, až je opraví knihovny, na kterých závisí.

Next.js 15 končí 21. října

Podle pravidel podpory dostává starší hlavní verze jen kritické a bezpečnostní opravy, a to dva roky od vydání. Next.js 15 vyšel 21. října 2024, takže po 21. říjnu 2026 už další opravy nedostane. Verze 14 je bez oprav od loňského října.

Verze

Stav a co udělat

16.x

Plná podpora. Aktualizujte na 16.3.8 z 30. září.

15.x

Opravy jen do 21. října 2026. Hned 15.5.27, potom přechod na 16.

14.x a starší

Bez oprav od 26. října 2025. Přechod na 16.

Dvě bílé serverové krabičky na stole. Levá je zaprášená a stojí u ní modrý kalendář, k pravé vede modrý kabel a mezi nimi leží modrá šipka. AI ilustrace pro Chciweeeb.

Po skončení podpory přestanou chodit opravy. AI ilustrace

Přechod z 15 na 16 je velká aktualizace. Next.js k ní má návod s nástrojem, který udělá mechanické úpravy kódu, i s hotovým promptem pro AI agenta. Web po přechodu stejně musí někdo projít a otestovat.

Jak zjistit, co běží na vašem webu

Verzi najdete v souboru package.json u položky next. Rychlejší je spustit v projektu pnpm audit nebo npm audit. Takhle vypadá výstup ve zkušebním projektu s Next.js 15.5.20 z letošního července:

Terminál s příkazem pnpm audit --prod --audit-level critical. Výpis ukazuje dvě kritické chyby v balíčku next, opravené ve verzi 15.5.24, a souhrn 16 zranitelností: 7 středních, 7 vysokých a 2 kritické.

Skutečný výstup pnpm audit ve zkušebním projektu s Next.js 15.5.20, 6. 10. 2026

Audit ale není úplný. Databáze zranitelností 6. října ještě neuváděla pro verzi 16 zářijovou chybu v optimalizaci obrázků, kterou Next.js opravil ve verzi 16.3.8. Rozhoduje proto číslo verze. Prázdný výpis auditu nestačí.

Pokud web upravujete s AI agentem, můžete mu kontrolu zadat. Prompt odkazuje na původní oznámení, ať si agent podmínky přečte sám. Jak agentům psát zadání, popisuji v samostatném návodu.

Kontrola a aktualizace Next.js
Zkontroluj verzi Next.js v tomto projektu a bezpečně ji aktualizuj.

1. Zjisti nainstalovanou verzi balíčku next z lockfilu a spusť audit závislostí (pnpm audit nebo npm audit).
2. Přečti si tato oznámení a podmínky každé chyby:
   https://nextjs.org/blog/september-2026-security-release
   https://nextjs.org/blog/nextjs-security-update-september-22-2026
   https://nextjs.org/support-policy
3. U každé chyby urči, jestli se projektu týká (hosting, images.remotePatterns, next/og, cache, Draft Mode). Výsledek auditu nepovažuj za úplný.
4. Aktualizuj next na opravenou verzi ve stejné hlavní verzi (16.3.8 nebo 15.5.27), spusť build a testy a oprav jen to, co aktualizace rozbila.
5. Pokud projekt běží na Next.js 15 nebo starším, navrhni přechod na 16 podle https://nextjs.org/docs/app/guides/upgrading/version-16, ale zatím ho nedělej.

Nic nenasazuj. Na konci shrň původní a novou verzi, které chyby se projektu týkaly a co jsi ověřil.

Když web nespravujete sami

Zeptejte se toho, kdo web dělal, na jakou verzi Next.js ho aktualizoval a kdy. Odpověď by měla obsahovat číslo verze 16.3.8 nebo 15.5.27 a plán přechodu na verzi 16. Aktualizace frameworku patří k pravidelné správě webu. Pokud web běží na verzi 14 nebo starší a dlouho na něj nikdo nesáhl, porovnejte cenu přechodu s cenou redesignu.

Zdroje a další čtení

Nové články e-mailem

Když vyjde nový článek, pošleme vám krátký e-mail s odkazem na něj.

Odběr potvrdíte v e-mailu, který vám pošleme. Odhlásit se můžete v každém e-mailu. Ochrana osobních údajů.

Komentáře

Načítání komentářů…

Pište k tématu a bez osobních údajů. Komentáře před zveřejněním kontrolujeme, i s pomocí AI. Jméno a text schváleného komentáře budou veřejné. Ochrana osobních údajů