Ruční zásah je vyžadován v těchto případech:
| Situace | Potřebná akce |
|---|---|
| Fedora 42 a starší, RHEL, Rocky Linux, AlmaLinux | Správce balíčků dnf na těchto verzích nedokáže klíč automaticky vyměnit. Aktualizace selhávají s chybami jako "Import of the key didn't help, wrong key?" nebo "The GPG keys listed for the mozilla repository are already installed but they are not correct for this package." Uživatelé musí starý klíč ručně odstranit a importovat nový . |
| openSUSE / distribuce založené na SUSE | zypper si s výměnou klíče neporadí. Aktualizace selhávají s hláškou "Signature verification failed" nebo "NOKEY." Stejný postup ručního odstranění a importu . |
| Fedora 43 a novější | Není potřeba žádná zvláštní akce. dnf si stáhne aktualizovaný klíč při příští aktualizaci; uživatel pouze potvrdí, že otisk odpovídá 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3 . |
| Každý, kdo ručně ověřuje GPG podpisy | Musí importovat nový podpisový klíč a revokaci starého klíče . |
| Uživatelé Thunderbirdu přes RPM | Není třeba žádná RPM-specifická akce – Thunderbird oficiální RPM balíčky neposkytuje . |
Příkaz pro ruční odstranění (pro postižené distribuce):
sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg
Poté spusťte sudo dnf clean all (Fedora/RHEL) nebo sudo zypper refresh (openSUSE/SUSE) .
Tento incident se stal necelý týden po masivním únosu npm balíčku keyv (ChainDrop) odhaleném 4. srpna 2026 . Při tomto útoku skupina TeamPCP kompromitovala GitHub účet správce balíčků keyv, cacheable a souvisejících npm balíčků. Útočníci publikovali škodlivé verze, které nasadily samorozmnožujícího se červa kradoucího přihlašovací údaje (Shai-Hulud), jenž se rozšířil do více než 2 251 verzí 452 unikátních balíčků . Incident Mozilly poukazuje na jiné, ale stejně naléhavé riziko v dodavatelském řetězci: náhodné prozrazení podpisových klíčů v důsledku lidské chyby v interních repozitářích, na rozdíl od kompromitace externího účtu. Oba tyto případy dohromady ukazují, že integrita softwarového dodavatelského řetězce čelí hrozbám jak z úmyslného únosu (keyv), tak z neúmyslného úniku přihlašovacích údajů (Mozilla) – a že oba scénáře mohou vynutit rozsáhlé rotace klíčů, narušit ověřovací řetězce a přinutit koncové uživatele k ruční nápravě.