Predictive Vulnerability Intelligence.

Product

  • Product
  • Pricing
  • Documentation

Company

  • About
  • Partnerships
  • Blog
  • Support

Legal

  • Terms
  • Privacy
  • Data Licensing

© 2026 FAUCET Technologies LLC. All rights reserved.

CVE-2025-3891

26
FAUCET Score

CVE-2025-3891 is a denial-of-service vulnerability in the mod_auth_openidc module for Apache httpd, impacting various Apache, Debian, and Red Hat distributions. A remote, unauthenticated attacker can trigger a server crash by sending an empty POST request when the OIDCPreservePost directive is enabled. This flaw has a high CVSS score of 7.5, indicating a network-based attack with low complexity and high impact on availability. There is currently no public exploit code, active exploitation, or significant community discussion surrounding this vulnerability.

Impacted Technologies

VendorProductVersion(s)CPE
Range not provided by sourceCPE matchmatch criteria
cpe:2.3:a:apache:http_server:-:*:*:*:*:*:*:*
7.0CPE matchmatch criteria
cpe:2.3:o:redhat:enterprise_linux:7.0:*:*:*:*:*:*:*
8.0CPE matchmatch criteria
cpe:2.3:o:redhat:enterprise_linux:8.0:*:*:*:-:*:*:*
9.0CPE matchmatch criteria
cpe:2.3:o:redhat:enterprise_linux:9.0:*:*:*:*:*:*:*
11.0CPE matchmatch criteria
cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:*

CVSS Data

CVSS version used by this source: 3.1

7.5HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality Impact
NONE
Integrity Impact
NONE
Availability Impact
HIGH
Exploitability Score
3.9
Impact Score
3.6
CvssVersion
3.1

Exploit Intelligence

EPSS Score
1.32%
Probability of exploitation in next 30 days
EPSS Percentile
68.0%
Percentile rank of EPSS score among Peer Group
As of 2026-07-27
Model: v2026.06.15
This CVE's current EPSS score of 0.0132 is in the 48th percentile among its peer group of 51,551 CVEs.

Social Chatter

The average CVE in this peer group has 0.0 Twitter, 0.0 Reddit, 0.1 Bluesky, 0.1 Mastodon, and 0.4 GitHub mentions.

Media Mentions

No media coverage found for this CVE.

The average CVE in this peer group has 0.1 InfoSec Media, 0.0 Vendor Blog, and 0.0 Security Researcher mentions.

Remediation

Patch Available

Vendor Patches (13)

redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8Fixed in: mod_auth_openidc:2.3-8100020250426100353.489197e6
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8.2 Advanced Update SupportFixed in: mod_auth_openidc:2.3-8020020250612174445.4cda2c84
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8.4 Advanced Mission Critical Update SupportFixed in: mod_auth_openidc:2.3-8040020250618101351.522a0ee4
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8.6 Advanced Mission Critical Update SupportFixed in: mod_auth_openidc:2.3-8060020250617090503.ad008a3a
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8.6 Telecommunications Update ServiceFixed in: mod_auth_openidc:2.3-8060020250617090503.ad008a3a
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8.6 Update Services for SAP SolutionsFixed in: mod_auth_openidc:2.3-8060020250617090503.ad008a3a
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8.8 Telecommunications Update ServiceFixed in: mod_auth_openidc:2.3-8080020250617090716.63b34585
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8.8 Update Services for SAP SolutionsFixed in: mod_auth_openidc:2.3-8080020250617090716.63b34585
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 9Fixed in: mod_auth_openidc-0:2.4.10-1.el9_6.2
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 9.0 Update Services for SAP SolutionsFixed in: mod_auth_openidc-0:2.4.9.4-1.el9_0.3
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 9.2 Update Services for SAP SolutionsFixed in: mod_auth_openidc-0:2.4.9.4-1.el9_2.3
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 9.4 Extended Update SupportFixed in: mod_auth_openidc-0:2.4.9.4-4.el9_4.2
View patch
redhatvendor investigatingvia redhat_api
Product: Red Hat Enterprise Linux 10Fixed in: mod_auth_openidc

Vendor Advisories (1)

redhatCVE-2025-3891Important

mod_auth_openidc: DoS via Empty POST in mod_auth_openidc with OIDCPreservePost Enabled

Apr 29, 2025

References

lists.debian.org / debian-lts-announce/2025/05/msg00007.html
Mailing ListThird Party Advisory
access.redhat.com / errata/RHSA-2025:10002
access.redhat.com / errata/RHSA-2025:10003
access.redhat.com / errata/RHSA-2025:10004
access.redhat.com / errata/RHSA-2025:10006
access.redhat.com / errata/RHSA-2025:10007
access.redhat.com / errata/RHSA-2025:10008
access.redhat.com / errata/RHSA-2025:10010
access.redhat.com / errata/RHSA-2025:4597
Third Party Advisory
access.redhat.com / errata/RHSA-2025:9396
access.redhat.com / security/cve/CVE-2025-3891
Third Party Advisory
bugzilla.redhat.com / show_bug.cgi
Issue Tracking
github.com / OpenIDC/mod_auth_openidc/commit/6a0b5f66c87184dfe0e4400f6bdd46a82dc0ec2b
github.com / OpenIDC/mod_auth_openidc/security/advisories/GHSA-x7cf-8wgv-5j86