Manuel handling er nødvendig for disse grupper:
| Scenario | Handling påkrævet |
|---|---|
| Fedora 42 og tidligere, RHEL, Rocky Linux, AlmaLinux | dnf på disse udgivelser kan ikke erstatte nøglen automatisk. Opdateringer fejler med beskeder som "Import of the key didn't help, wrong key?" eller "The GPG keys listed for the mozilla repository are already installed but they are not correct for this package." Brugere skal manuelt fjerne den gamle nøgle og importere den nye . |
| openSUSE / SUSE-baserede distributioner | zypper kan ikke erstatte nøglen alene. Opdateringer fejler med "Signature verification failed" eller "NOKEY." Samme manuelle fjernelse og import er nødvendig . |
| Fedora 43 og nyere | Ingen særlig handling. dnf henter den opdaterede nøgle under næste opdatering; brugeren bekræfter blot, at fingeraftrykket matcher 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3 . |
| Enhver, der manuelt verificerer GPG-signaturer | Skal importere den nye signeringsnøgle og tilbagekaldelsen for den gamle nøgle . |
| Thunderbird RPM-brugere | Ingen RPM-specifik handling nødvendig – Thunderbird leverer ikke officielle RPM-pakker . |
Kommandoen til manuel fjernelse (for berørte distros):
sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg
Efterfulgt af sudo dnf clean all (Fedora/RHEL) eller sudo zypper refresh (openSUSE/SUSE) .
Denne hændelse fandt sted mindre end en uge efter det massive keyv npm-pakkehijack (ChainDrop) offentliggjort den 4. august 2026 . I det angreb kompromitterede en trusselsgruppe (TeamPCP) GitHub-kontoen for vedligeholderen af keyv, cacheable og relaterede npm-pakker og udgav ondsindede versioner, der implementerede en selvspredende credential-tyvende orm (Shai-Hulud), som spredte sig til over 2.251 versioner af 452 unikke pakker . Mozilla-hændelsen fremhæver en anden, men lige så presserende supply chain-risiko: utilsigtet eksponering af signeringsnøgler via menneskelige fejl i interne lagre, snarere end ekstern kontokompromittering. Set under ét understreger de to begivenheder, at softwareforsyningskædens integritet står over for trusler fra både bevidst hijacking (keyv) og utilsigtede legitimationslækager (Mozilla) – og at begge kan tvinge storstilet rotation, forstyrre verificeringskæder og pålægge downstream-brugere manuel afhjælpning.