La mayoría de las personas usuarias no necesitan hacer nada. La guía oficial de Mozilla afirma: "Para la mayoría de las personas usuarias, no se requiere ninguna acción" . Los mecanismos de actualización automática manejan la transición de clave de forma transparente.
Se requiere acción manual para estos grupos:
| Escenario | Acción necesaria |
|---|---|
| Fedora 42 y anteriores, RHEL, Rocky Linux, AlmaLinux | dnf en estas versiones no puede reemplazar la clave automáticamente. Las actualizaciones fallan con errores como "Import of the key didn't help, wrong key?" o "The GPG keys listed for the mozilla repository are already installed but they are not correct for this package." Las personas usuarias deben eliminar manualmente la clave antigua e importar la nueva . |
| openSUSE / distribuciones basadas en SUSE | zypper no puede reemplazar la clave por sí solo. Las actualizaciones fallan con "Signature verification failed" o "NOKEY." Se requiere la misma eliminación e importación manual . |
| Fedora 43 y posteriores | No se requiere acción especial. dnf descarga la clave actualizada durante la próxima actualización; la persona usuaria solo debe confirmar que la huella digital coincide con 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3 . |
| Cualquier persona que verifique firmas GPG manualmente | Debe importar la nueva clave de firma y la revocación de la clave antigua . |
| Personas usuarias de Thunderbird RPM | No se necesita ninguna acción específica para RPM: Thunderbird no proporciona paquetes RPM oficiales . |
El comando de eliminación manual (para distribuciones afectadas):
sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg
Seguido de sudo dnf clean all (Fedora/RHEL) o sudo zypper refresh (openSUSE/SUSE) .
Este incidente ocurrió menos de una semana después del masivo secuestro del paquete npm keyv (ChainDrop), revelado el 4 de agosto de 2026 . En ese ataque, un grupo de amenazas (TeamPCP) comprometió la cuenta de GitHub de la persona mantenedora de keyv, cacheable y otros paquetes npm, publicando versiones maliciosas que desplegaban un gusano autorreplicante robacredenciales (Shai-Hulud) que se propagó a más de 2251 versiones de 452 paquetes únicos . El incidente de Mozilla pone de relieve un riesgo diferente pero igualmente urgente en la cadena de suministro: la exposición accidental de claves de firma debido a errores humanos en repositorios internos, en lugar de un compromiso externo de cuentas. En conjunto, ambos eventos subrayan que la integridad de la cadena de suministro de software se enfrenta a amenazas tanto por secuestro deliberado (keyv) como por fugas accidentales de credenciales (Mozilla), y que ambas pueden forzar rotaciones a gran escala, interrumpir cadenas de verificación e imponer remedios manuales a las personas usuarias finales.