---
id: CVE-2026-54789
title: >-
  mod_auth_openidc is an OpenID Certified authentication and authorization
  module for the Apache 2.x HTTP server that implements the OpenID Connect
  Relying Party functionality
summary: >-
  mod_auth_openidc is an OpenID Certified authentication and authorization
  module for the Apache 2.x HTTP server that implements the OpenID Connect
  Relying Party functionality. Prior to 2.4.19.4, an out-of-bounds read and a
  one-byte out-of…
severity: high
cvss: 7.5
cvssVector: 'CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H'
cwe:
  - CWE-125
  - CWE-787
published: '2026-08-21'
updated: '2026-09-18'
sourceUpdated: '2026-09-18T20:09:01.757'
source: NVD
sourceUrl: 'https://nvd.nist.gov/vuln/detail/CVE-2026-54789'
references:
  - url: >-
      https://github.com/OpenIDC/mod_auth_openidc/commit/8017478471cc071c49aa073c5c9be652a73a8630
    label: security-advisories@github.com
  - url: >-
      https://github.com/OpenIDC/mod_auth_openidc/security/advisories/GHSA-vgr5-qcpp-x2pr
    label: security-advisories@github.com
  - url: 'https://lists.debian.org/debian-lts-announce/2026/09/msg00003.html'
    label: af854a3a-2127-422b-91ae-364da2661108
  - url: >-
      https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-54789.json
  - url: 'https://access.redhat.com/security/cve/CVE-2026-54789'
  - url: 'https://bugzilla.redhat.com/show_bug.cgi?id=2521051'
  - url: 'https://www.cve.org/CVERecord?id=CVE-2026-54789'
  - url: 'https://nvd.nist.gov/vuln/detail/CVE-2026-54789'
  - url: 'https://access.redhat.com/errata/RHSA-2026:69715'
  - url: 'https://access.redhat.com/errata/RHSA-2026:69719'
  - url: 'https://access.redhat.com/errata/RHSA-2026:69712'
  - url: 'https://access.redhat.com/errata/RHSA-2026:69713'
  - url: 'https://access.redhat.com/errata/RHSA-2026:69717'
  - url: 'https://access.redhat.com/errata/RHSA-2026:69720'
  - url: 'https://access.redhat.com/errata/RHSA-2026:69718'
  - url: 'https://access.redhat.com/errata/RHSA-2026:69716'
tags:
  - nvd
  - csaf
  - vex
  - red-hat
epss: 0.00718
epssPercentile: 0.51776
ingestedAt: '2026-09-18T20:51:25.654Z'
vendor: Red Hat
product: Red Hat Enterprise Linux AppStream E4S (v.8.8)
affected:
  - enterprise_linux 10
  - enterprise_linux 8
  - enterprise_linux 9
  - enterprise_linux_server_v_7_els
  - enterprise_linux_appstream_eus_v_10_0
  - enterprise_linux_appstream_aus_v_8_4
  - enterprise_linux_appstream_eus_extension_v_8_4
  - enterprise_linux_appstream_aus_v_8_6
  - enterprise_linux_appstream_eus_extension_v_8_6
  - enterprise_linux_appstream_e4s_v_8_8
  - enterprise_linux_appstream_tus_v_8_8
  - enterprise_linux_appstream_e4s_v_9_2
  - enterprise_linux_appstream_e4s_v_9_4
  - enterprise_linux_appstream_eus_v_9_6
patched:
  - enterprise_linux_server_v_7_els
  - enterprise_linux_appstream_eus_v_10_0
  - enterprise_linux_appstream_aus_v_8_4
  - enterprise_linux_appstream_eus_extension_v_8_4
  - enterprise_linux_appstream_aus_v_8_6
  - enterprise_linux_appstream_eus_extension_v_8_6
  - enterprise_linux_appstream_e4s_v_8_8
  - enterprise_linux_appstream_tus_v_8_8
  - enterprise_linux_appstream_e4s_v_9_2
  - enterprise_linux_appstream_e4s_v_9_4
  - enterprise_linux_appstream_eus_v_9_6
---

## Overview

mod_auth_openidc is an OpenID Certified authentication and authorization module for the Apache 2.x HTTP server that implements the OpenID Connect Relying Party functionality. Prior to 2.4.19.4, an out-of-bounds read and a one-byte out-of-bounds write exist in the state-cookie parser of `mod_auth_openidc`. The issue is fixed in version 2.4.19.4 by stopping the scan at the string terminator so a value-less token is rejected. No in-product workarounds are available. As a stop-gap, an upstream reverse proxy or WAF that rejects or normalizes malformed `Cookie` headers (tokens lacking `=`) can reduce exposure, but upgrading is the recommended remediation.

## Remediation

Refer to the linked advisories for vendor-supplied fixes and affected version ranges.

## Vendor advisories

- **RHSA-2026:69715** · Red Hat · fixed in: Red Hat Enterprise Linux Server (v. 7 ELS) · released 2026-09-22 · [advisory](https://access.redhat.com/errata/RHSA-2026:69715)
- **RHSA-2026:69719** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream EUS (v. 10.0) · released 2026-09-22 · [advisory](https://access.redhat.com/errata/RHSA-2026:69719)
- **RHSA-2026:69712** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream AUS (v.8.4), Red Hat Enterprise Linux AppStream EUS EXTENSION (v.8.4) · released 2026-09-22 · [advisory](https://access.redhat.com/errata/RHSA-2026:69712)
- **RHSA-2026:69713** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream AUS (v.8.6), Red Hat Enterprise Linux AppStream EUS EXTENSION (v.8.6) · released 2026-09-22 · [advisory](https://access.redhat.com/errata/RHSA-2026:69713)
- **RHSA-2026:69717** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream E4S (v.8.8), Red Hat Enterprise Linux AppStream TUS (v.8.8) · released 2026-09-22 · [advisory](https://access.redhat.com/errata/RHSA-2026:69717)
- **RHSA-2026:69720** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream E4S (v.9.2) · released 2026-09-22 · [advisory](https://access.redhat.com/errata/RHSA-2026:69720)
- **RHSA-2026:69718** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream E4S (v.9.4) · released 2026-09-22 · [advisory](https://access.redhat.com/errata/RHSA-2026:69718)
- **RHSA-2026:69716** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream EUS (v.9.6) · released 2026-09-22 · [advisory](https://access.redhat.com/errata/RHSA-2026:69716)
- **Red Hat VEX** · Important · affected: Red Hat Enterprise Linux 10, Red Hat Enterprise Linux 8, Red Hat Enterprise Linux 9 · no fix planned: Red Hat Enterprise Linux 10, Red Hat Enterprise Linux 8, Red Hat Enterprise Linux 9 · updated 2026-09-22 · [vex](https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-54789.json)
