Für die meisten Nutzer ist kein Handeln erforderlich. Mozilla teilt offiziell mit: „Für die meisten Nutzer ist keine Aktion nötig“ . Automatische Update-Mechanismen übernehmen den Schlüsselwechsel transparent.
Manuelles Eingreifen ist nur für diese Gruppen nötig:
| Szenario | Erforderliche Aktion |
|---|---|
| Fedora 42 und älter, RHEL, Rocky Linux, AlmaLinux | dnf kann den Schlüssel in diesen Versionen nicht automatisch ersetzen. Updates schlagen mit Fehlern fehl wie „Import of the key didn't help, wrong key?“ oder „The GPG keys listed for the mozilla repository are already installed but they are not correct for this package.“ Alten Schlüssel manuell entfernen und neuen importieren . |
| openSUSE / SUSE-basierte Distributionen | zypper kann den Schlüssel nicht eigenständig austauschen. Updates scheitern mit „Signature verification failed“ oder „NOKEY“. Gleiche manuelle Entfernung und Import nötig . |
| Fedora 43 und neuer | Kein spezieller Handlungsbedarf. dnf lädt den aktualisierten Schlüssel beim nächsten Update; der Nutzer bestätigt nur den Fingerprint 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3 . |
| Nutzer, die GPG-Signaturen manuell prüfen | Neuen Signierschlüssel und Widerruf für den alten Schlüssel importieren . |
| Thunderbird-RPM-Nutzer | Keine RPM-spezifische Aktion nötig – Thunderbird bietet keine offiziellen RPM-Pakete an . |
Der Befehl zur manuellen Entfernung (für betroffene Distributionen):
sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg
Gefolgt von sudo dnf clean all (Fedora/RHEL) oder sudo zypper refresh (openSUSE/SUSE) .
Dieser Vorfall ereignete sich weniger als eine Woche nach der massiven keyv-npm-Paketentführung (ChainDrop), die am 4. August 2026 bekannt wurde . Bei jenem Angriff kompromittierte eine Bedrohungsgruppe (TeamPCP) das GitHub-Konto des Maintainers von keyv, cacheable und verwandten npm-Paketen. Sie veröffentlichte bösartige Versionen, die einen sich selbst verbreitenden Credential-stealing-Wurm (Shai-Hulud) einschleusten, der sich auf über 2.251 Versionen von 452 einzelnen Paketen ausbreitete . Der Mozilla-Vorfall unterstreicht ein anders gelagertes, aber ebenso dringliches Supply-Chain-Risiko: versehentliche Offenlegung von Signierschlüsseln durch menschliches Versagen in internen Repositories – im Gegensatz zur externen Kontenkompromittierung. Zusammengenommen zeigen die beiden Ereignisse, dass die Integrität der Softwarelieferkette sowohl durch gezielte Übernahmen (keyv) als auch unbeabsichtigte Offenlegungen (Mozilla) bedroht ist – und dass beide großflächige Schlüsselwechsel, unterbrochene Verifikationsketten und manuelle Sanierung für nachgelagerte Nutzer erzwingen können.