Node.jsのバージョンがサポート終了になっても、CVEの報告は止まりません。

対応バージョン:12、14、16、18、20

「Node.js への継続的なサポート」は、セキュリティチーム、エンジニア、そして経営陣に、EOL(サポート終了)によって失われたもの――すなわち、自社のセキュリティ態勢やスケジュールを自ら管理し、ビジネスが注力すべき分野を決定する力――を取り戻します。

多くの企業から信頼されています

グーグルのロゴマイクロソフトロゴフィンラのロゴサンタンデール銀行のロゴ
日立ロゴワークデイのロゴDropboxのロゴ

主要な貢献者による支援

OpenJSファウンデーションのロゴ

パートナー

セキュリティ、コンプライアンス、事業継続――これらを一体的に解決

サポート終了したNode.jsのバージョンに代わる、当社の安全なドロップイン置換ソリューションを利用すれば、スキャナーがサポート終了したNode.jsのバージョンにおけるCVEを検出することは、今後一切なくなります。

セキュリティパッチ

サポート終了版のNode.js における、すべての深刻度レベルの CVE に対する修正 — 攻撃者が悪用する隙を塞ぐ。

SLAに基づくパッチの提供は、深刻度に応じて行われる

すべてのEOLバージョンに対する修正およびバックポート

全車両を網羅、クラウドおよびオンプレミス

コンプライアンス

NESを導入すれば、スキャナーはNode.jsバージョンにおけるCVEの検出を停止し、未解決の監査結果が解決済みとなります。

SOC 2、PCI DSS、HIPAA、FedRAMP、DORA、NIS2をはじめとする各種規格、フレームワーク、規制への対応

DORA、NIS2、EUサイバーレジリエンス法など

社内方針および顧客のコンプライアンス要件を満たす

事業継続

アプリのコードを変更することなく、わずか数秒でインストールできるドロップイン置換型ソリューションです。これにより、ランタイムのセキュリティを確保したまま、ご自身のスケジュールに合わせて移行を行うことができます。

移行を適切に行うための数ヶ月あるいは数年の猶予期間

書き換えなし、ビルドの失敗なし

移設コストのごく一部

「Never-Ending Support」を導入したその日から活用できるユースケース

その前――痛み

EOL(サポート終了)Node.js上で動作している何百ものサービス

スキャナーはすべての実行を検知し、上流からのパッチは提供されず、新しいCVEが公開されると、情報公開から悪用されるまでの期間が大幅に広がってしまう。

その後 — HeroDevsと

艦隊は、無防備な状態から防御態勢へと移行する

NESは、コードの変更を必要とせずに、オンプレミスまたはクラウド(AWS、Azure、GCP)サービスに導入可能です。バージョン12~20では、SLAに基づくCVEパッチの適用が再開されます。

その前――痛み

答えのない未解決の知見

内部監査、SOC 2、および顧客向けセキュリティアンケートにおいて、Node.jsNode終了(EOL)が問題として指摘されています。是正措置の道筋は存在せず、経営陣は監査人や取締役会に対して説得力のある回答を提示できていません。

その後 — HeroDevsと

調査結果はほぼ出揃い、アンケートは自ずと答えが導き出される

確約されたSLAとOpenJS Foundationの推奨を備えた商用サポート。スキャナーによるCVEの検出がなくなり、PCI DSS、HIPAA、SOC 2、DORA、NIS2、およびCRAに準拠した、ベンダーがサポートする特定のランタイムを参照できるようになります。

その前――痛み

EOLのスケジュールとロードマップの比較

バックログは満杯で、人員増は凍結されており、クラウドプロバイダーはEOL(サポート終了)となるランタイムの提供を終了しつつあります。数百ものサービスにわたる急ごしらえの移行は、本番環境でのインシデントを引き起こすリスクがあり、エンジニアをロードマップから引き離すことにもつながります。

その後 — HeroDevsと

時間にとらわれず、自分のペースで移行しましょう

全環境でのシームレスな導入 — コードの変更は不要で、オンプレミスでもクラウドでも利用可能です。ランタイムのセキュリティ、コンプライアンス、安定性が維持される一方で、チームは1~3年の猶予期間を確保し、適切な移行計画を立てることができます。

HeroDevsの延長サポートを活用することで、セキュリティリスクを軽減し、レガシーアプリケーションの安全な運用を継続するとともに、より持続可能な長期的な移行戦略を策定するための貴重な時間を確保することができました。そのすべてを、顧客体験や規制要件を損なうことなく実現できたのです。

— サンラム・プライベート・ウェルス

リリースするすべてのパッチには、公開済みのCVEエントリがあります

HeroDevsは、CVEプログラムから権限を付与された公認のCVE番号付与機関(CNA)であり、HeroDevsが発見したセキュリティ脆弱性を特定し、CVE IDを割り当てる権限を有しています。

現在、EOL(サポート終了)Node.jsを使用している場合、アプリケーションは以下の脆弱性の影響を受ける可能性があります。数分でNESに切り替えることで、これらの脆弱性を軽減できます。すべての修正内容は公開されており、1件につき1つのCVEが割り当てられています。
重大性
CVE
カテゴリー
影響を受けるバージョン
公開日
ミディアム
不適切な入力検証 (4.16)
>=0.16.0 <2.0.10 >=3.0.0 <3.0.6 >=4.0.0 <4.1.0
2026年7月14日
ミディアム
サービス拒否
<20.20.2 >=22.0.0 <22.22.2 >=24.0.0 <24.14.1 >=25.0.0 <25.8.2
2026年4月13日
高い
無秩序な資源消費
v4 < v20.20.0, v22 < v22.22.0, v24 < v24.13.0, v25 < v25.3.0
2026年1月13日
高い
パストラバーサル
4.0 < 20.19.4, 22 < 22.17.1, 24 < 24.4.1
2025年7月15日
ミディアム
HTTPリクエストの密輸
4.0 < 20.19.1
2025年5月14日
高い
暗号の弱点
4.0 < 20.19.1, 22 < 22.15.0, 24 < 24.0.1
2025年5月14日
ミディアム
サービス拒否
4.0 < 18.20.6, 20 < 20.18.2
2025年2月7日
ミディアム
パストラバーサル
4.0 < 18.20.6, 20 < 20.18.2
2025年1月28日
高い
コマンド・インジェクション
4.0 <= 18.20.2, 20 < 20.12.2
2025年1月9日
高い
HTTPリクエストの密輸
>=16.0.0 <16.20.1, >=18.0.0 <18.16.1, >=20.0.0 <20.3.1
2024年10月16日
低い
情報露出
>=16.0.0 <=16.20.2
2024年10月15日
ミディアム
サービス拒否
>=14.0.0 <=14.21.3, >=16.0.0 <=16.20.2
2024年10月15日
ミディアム
暗号の弱点
4.0 < 18.19.1, 20 < 20.11.1
2024年9月7日
高い
コマンド・インジェクション
4.0 < 18.20.4, 20.0 < 20.15.1, 22.0< 22.4.1
2024年9月7日
ミディアム
HTTPリクエストの密輸
4.0 < 18.20.1, 20 < 20.12.1
2024年5月7日
ミディアム
HTTPリクエストの密輸
<21.7.2, <20.12.1, <v18.20.1, <= 16.20.2, <=v14.21.3, <= v12.22.12
2024年5月1日
高い
無秩序な資源消費
4 <= 18.20.0, 20 <= 20.12.0
2024年4月9日
高い
特権のエスカレーション
4.0 < 18.19.1, 20 < 20.11.1
2024年2月20日
ミディアム
サービス拒否
<21.6.2, <20.11.1, <v18.19.1, <= 16.20.2
2024年2月14日
高い
サービス拒否
<21.6.2, <20.11.1, <v18.19.1, <= 16.20.2, <=v14.21.3, <= v12.22.12
2024年2月14日
ミディアム
暗号の弱点
4.0 < 16.20.1, 18 < 18.16.1, 20 < 20.3.1
2023年11月28日
ミディアム
データ真正性の不十分な検証
4.0 <= 18.18.1, 20 < 20.8.1
2023年10月18日
ミディアム
特権のエスカレーション
4 <= 16.20.1, 0 <= 18.17.0, 0 <= 20.5.0
2023年8月24日
ミディアム
HTTPリクエストの密輸
4.0 < 16.20.1, 18 < 18.16.1, 20 < 20.3.1
2023年6月30日
ミディアム
HTTPリクエストの密輸
4.0 < 14.20.1, 16 < 16.17.1, 18 < 18.9.1
2022年12月5日
高い
リソース・インジェクション
4.0 < 14.20.0, 16 < 16.20.0, 18 < 18.5.0
2022年7月14日
ミディアム
HTTPリクエストの密輸
4.0 < 14.20.1, 16 < 16.17.1, 18 < 18.9.1
2022年7月14日
高い
認証バイパス
4.0 < 14.20.1, 16 < 16.17.1, 18 < 18.9.1
2022年7月14日
ミディアム
HTTPリクエストの密輸
4.0 < 14.20.0, 16 < 16.20.0, 18 < 18.5.0
2022年7月14日
ミディアム
HTTPリクエストの密輸
4.0 < 14.20.1, 16 < 16.17.1, 18 < 18.9.1
2022年7月14日

0件のCVEが修正済み――今後も増加中

全リストを見る
絞り込み条件:
重大性
=
深刻度に関する説明文
閉じるアイコン
フィルターをクリア
重大性
ID
カテゴリー
影響を受けるバージョン
公開日
ミディアム
暗号の弱点
4.0 < 16.20.1, 18 < 18.16.1, 20 < 20.3.1
2023年11月28日
ミディアム
データ真正性の不十分な検証
4.0 <= 18.18.1, 20 < 20.8.1
2023年10月18日
ミディアム
特権のエスカレーション
4 <= 16.20.1, 0 <= 18.17.0, 0 <= 20.5.0
2023年8月24日
ミディアム
HTTPリクエストの密輸
4.0 < 16.20.1, 18 < 18.16.1, 20 < 20.3.1
2023年6月30日
ミディアム
HTTPリクエストの密輸
4.0 < 14.20.1, 16 < 16.17.1, 18 < 18.9.1
2022年12月5日
高い
リソース・インジェクション
4.0 < 14.20.0, 16 < 16.20.0, 18 < 18.5.0
2022年7月14日
ミディアム
HTTPリクエストの密輸
4.0 < 14.20.1, 16 < 16.17.1, 18 < 18.9.1
2022年7月14日
高い
認証バイパス
4.0 < 14.20.1, 16 < 16.17.1, 18 < 18.9.1
2022年7月14日
ミディアム
HTTPリクエストの密輸
4.0 < 14.20.0, 16 < 16.20.0, 18 < 18.5.0
2022年7月14日
ミディアム
HTTPリクエストの密輸
4.0 < 14.20.1, 16 < 16.17.1, 18 < 18.9.1
2022年7月14日

導入が簡単で、業務に支障をきたしません。

Node.js用NESをインストールする
$export NVM_NODEJS_ORG_MIRROR= https://registry.nes.herodevs.com/nodejs/nes
$export NVM_AUTH_HEADER="Bearer <token>"
$nvm install v18.20.6-nes
node .20.6-nes のダウンロードとインストール中...
現在、node .20.6-nes (npm v10.8.2) を使用しています ✓
1

バージョンをお選びください

HeroDevsのNESレジストリで利用可能です。NESNode.jsのバージョンは、12、14、16、18、または20です。

2

トークンの設定を行う

HeroDevsの認証トークンを追加して、環境がパッチ適用済みのランタイムを安全に取得できるようにしてください。

3

そこに放り込んで

NES版をインストールしてください。アプリケーションのコードを変更する必要はありません。コンテナイメージまたはバイナリが利用可能です。

4

スキャナー通過

積極的にパッチが適用され、商用サポートも提供されているため、サポート終了(EOL)Node.jsに関するCVEの報告は終了します。

あらゆるクラウド環境およびオンプレミス環境に展開できます。

NES forNode.js はコンテナイメージおよびバイナリとして提供されるため、サーバーレス関数から Kubernetes、AWS、Azure、Google Cloud 上のベアメタル VM、さらにはオンプレミス環境に至るまで、実行しているあらゆるサービスに、SLA に基づく同じパッチが適用されます。

Amazon Web Servicesのロゴ

Amazon Web Services

AWS Lambda

Amazon EC2

AWS Fargate

AWS App Runner

Amazon ECS

Microsoft Azureのロゴ

Microsoft Azure

Azure App Service

Azure Functions

Azure Kubernetes Services (AKS)

Azure 仮想マシンAzure 仮想マシン

Azure 静的 Web アプリ

Azure Batch

Google Cloudのロゴ

Google Cloud

Cloud Run

Cloud Run Functions

Google App Engine (GAE)

Google Kubernetes Engine (GKE)

Google Compute Engine (GCE)

Cloud Run ジョブ

Node.jsを開発したチームが開発しました

コア貢献者と提携

私たちはNode.jsプロジェクトと連携し、NESが皆様の期待に応える品質を維持できるよう努めています。コアメンテナの協力を得て、サポート終了したオープンソースプロジェクトの新たな基準を打ち立て、NESをオリジナルと同等の信頼性を持つものにすることを目指しています。

ヴュー・ロゴAngularDrupal のロゴNuxtProtractor
OpenJSファウンデーションのロゴ
HeroDevsのロゴ

OpenJS Foundationの「エコシステム・サステナビリティ・プログラム(ESP)」の創設メンバーであり、OpenJS Foundationのゴールドメンバー。Node.js向けNES、ESLint、およびその他のOpenJSプロジェクトに携わっている。

詳細はこちら →
パソコンのユーザーアイコン

私たちはオープンソースに貢献しています

オープンソースのメンテナーは極めて重要な役割を担っていますが、その対価として報酬を受け取ることはほとんどありません。

HeroDevsはこの現状を変えるため、2,000万ドルを投じ、エコシステムを支えるクリエイターやプロジェクトに対し、2,500ドルから25万ドルの助成金を提供します。

私たちは、メンテナンスされていないコードベースへのパッチ作成、誰も注目していなかった脆弱性の発見、そして急ごしらえの書き換えをせずに重要なシステムを安全に稼働させ続けてきました。この基金はそうした取り組みを基盤としており、メンテナーが自らの得意分野に専念し続けられるようにするためのものです。

組織がNode.jsにNESを選ぶ理由

NES forNode.js は、OpenJS Foundation が推奨する唯一の EOL(サポート終了)Node.js サポートであり、Node.js コアメンテナーの専門知識を活かして構築されています。また、HeroDevs はこのオープンソースコミュニティに直接資金を提供し、支援を行っています。他の多くの代替製品には、これほどの実績はありません。

その他
OpenJS Foundationおよびエコシステム持続可能性プログラム(ESP)の創設メンバーによる推奨
推奨されていません
Node.jsのコアメンテナの専門知識を活かして構築されています。TSCのメンバーが参画しています。
CVE番号付与機関(CNA)
そのまま置き換え可能、コードの変更は不要
マルチプラットフォームおよびクラウドサービスのサポート(AWS、Azure、GCP)
EOL修正プログラムに関する正確な公開CVEディレクトリ
SLAに基づく修正プログラムおよびコンプライアンスの証拠
サードパーティによるバックポートは頻繁に行われる(AI駆動型)
脆弱性は発見されず、CNAでもありません
様々、主にバイナリ形式
多くの場合、特定のLinuxディストリビューションに焦点を当てている
CVEおよび修正プログラムの追跡が不明確かつ不正確である
ベンダーによって異なります
HeroDevsのロゴ
OpenJSが公式に推奨する唯一のEOLサポート
はい
CVEの発見と公開
コンテナイメージまたはバイナリ
主要なクラウドサービス、コンテナ、Linux、およびWindows
固定されたCVEごとに1件のエントリ
SLA および パッチの適用履歴の記録

あらゆる規格、フレームワーク、規制に対して、説得力のある回答を用意しています

EOL(サポート終了)ソフトウェアは、世界中の規制におけるパッチ管理への期待を損なうものです。NESなら、ベンダーによるサポートが継続される実行環境を提供し、確約されたSLAと文書化されたパッチ履歴により、監査人や規制当局に対して、これらの要件への完全な準拠を証明することができます。

PCIデータセキュリティ基準

米国

要件 6.3.3 では、既知の重大または高深刻度の脆弱性については、30 日以内にパッチを適用することが求められています。パッチが提供されていない EOL 版のNode.js を使用している場合、直ちに非準拠となります。NES はパッチ適用経路を復元します。

HIPAA

米国

サポート対象外のランタイムでは、ePHIを扱うシステムに対して適切な安全対策を講じることが困難になります。NESは、積極的なメンテナンスとリスク低減を提供します。

SOC 2

グローバル

トラスト・サービス基準では、脆弱性の適時な修正とパッチ管理が求められています。サポートが終了したランタイムは、認証に合格できません。

NIS2

EU

第21条は、パッチ適用、脆弱性、およびサプライチェーン管理について規定している。EOLソフトウェアは、リスクをもたらす場合、事実上、本規定に準拠していないものとみなされる。

DORA

EU

EOL(サポート終了)ソフトウェアを、金融ICT資産の耐障害性上の欠陥とみなす。NESは、文書化されたパッチ管理プログラムを運用している。

サイバーレジリエンス法

EU

ソフトウェアのライフサイクルにおけるセキュリティを管理します。NESは、サポート期間中、実行環境を効果的に管理します。

NIST CSF 2.0

米国

NIST CSF コントロール PR.PS-02 では、組織に対し、リスクに基づいて脆弱性のあるソフトウェアを積極的に維持または削除することが求められています。NES を利用すれば、強制的なアップグレードや削除を行うことなく、この要件への準拠が可能になります。

FedRAMP

米国

継続的な監視では、定義された周期での脆弱性の修正が求められます。パッチが適用され、ベンダーのサポートを受けるランタイム環境を維持することで、EOL(サポート終了)Node.jsNode管理範囲内に収めることができます。

商業契約

グローバル

多くの組織では、契約上、サポート対象外のソフトウェアを出荷することが禁じられています。NESは、各組織のポリシーで求められる、ベンダーが保証するソリューションを提供します。

ISO/IEC 27001:2022

グローバル

脆弱性管理および構成管理の統制措置では、技術的な脆弱性を特定し、ソフトウェアをセキュリティ基準の範囲内に維持することが求められます。NESは、EOL(サポート終了)ソフトウェア向けのパッチ提供を通じて、統制態勢を回復させます。

NIST SP 800-171

米国

米国防総省(DoD)の請負業者およびサプライヤーで、管理対象非機密情報(CUI)を取り扱う場合は、本要件の遵守が義務付けられています。これには、脆弱性を含むシステムの欠陥の特定、報告、および是正が求められます。NESは、EOLソフトウェアについて、これらの対応を提供しています。

CISコントロール

グローバル

コントロール7(継続的な脆弱性管理)およびコントロール2(ソフトウェア資産インベントリ)では、セキュリティ更新プログラムの提供が終了したソフトウェアを、本質的に脆弱であるとみなしています。NESは、EOL(サポート終了)となったランタイムに対し、パッチを適用し、監査可能な状態を維持します。

よくある質問

HeroDevsは、Node.js向けのNESについてSLAを提供していますか?
NESはどのバージョンのNode.jsに対応していますか?
Node.js用のNESはコンプライアンスの遵守に役立ちますか?
なぜNode.jsにNESが必要なのでしょうか?
ライセンシングはどのように行われるのか?
「EOL/Obsolete Software:Node.js 12.x Detected」のようなエラーが表示されました。どうすればよいですか?

お問い合わせ

オープンソース・ライブラリのネバーエンディング・サポートについてご質問ですか?私たちがお手伝いします!

HeroDevsのNES製品がお客様のシステムの安全性とコンプライアンスをどのように維持できるかをご覧ください。

当社のソリューションがお客様の組織にどのような価値をもたらすかをご覧ください。

お客様のニーズに合わせた詳細な価格情報を入手できます。

グーグルのロゴリリーのロゴアボット社ロゴボックスロゴEGのロゴ日立ロゴDropboxのロゴNHSロゴワークデイのロゴフィンラのロゴマイクロソフトロゴサンタンデールのロゴ
専門家に相談する

このフォームを送信することにより、私は当社のプライバシーポリシーを確認したことを認めます

ありがとうございました!あなたの投稿は受理されました!
おっと!フォームの送信中に何か問題が発生しました。