La plupart des utilisateurs — aucune action requise. Les directives officielles de Mozilla indiquent : "Pour la plupart des utilisateurs, aucune action n'est requise" . Les mécanismes de mise à jour automatique gèrent la transition de clé de manière transparente.
Une action manuelle est requise pour ces groupes :
| Scénario | Action nécessaire |
|---|---|
| Fedora 42 et versions antérieures, RHEL, Rocky Linux, AlmaLinux | dnf sur ces versions ne peut pas remplacer la clé automatiquement. Les mises à jour échouent avec des erreurs comme "Import of the key didn't help, wrong key?" ou "The GPG keys listed for the mozilla repository are already installed but they are not correct for this package." Les utilisateurs doivent supprimer manuellement l'ancienne clé et importer la nouvelle . |
| openSUSE / distributions basées sur SUSE | zypper ne peut pas remplacer la clé tout seul. Les mises à jour échouent avec "Signature verification failed" ou "NOKEY." Même suppression manuelle et importation requises . |
| Fedora 43 et versions ultérieures | Aucune action spéciale. dnf télécharge la clé mise à jour lors de la prochaine mise à jour ; l'utilisateur n'a qu'à confirmer que l'empreinte correspond à 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3 . |
| Toute personne qui vérifie manuellement les signatures GPG | Doit importer la nouvelle clé de signature et la révocation de l'ancienne clé . |
| Utilisateurs de Thunderbird RPM | Aucune action spécifique RPM nécessaire — Thunderbird ne fournit pas de paquets RPM officiels . |
La commande de suppression manuelle (pour les distributions concernées) :
sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg
Suivie de sudo dnf clean all (Fedora/RHEL) ou sudo zypper refresh (openSUSE/SUSE) .
Cet incident est survenu moins d'une semaine après le détournement massif du package npm keyv (ChainDrop) divulgué le 4 août 2026 . Dans cette attaque, un groupe de menace (TeamPCP) a compromis le compte GitHub du mainteneur des packages keyv, cacheable et autres, publiant des versions malveillantes qui ont déployé un ver auto-propagateur de vol d'identifiants (Shai-Hulud) qui s'est propagé à plus de 2 251 versions de 452 packages uniques . L'incident de Mozilla met en évidence un risque différent mais tout aussi urgent pour la chaîne d'approvisionnement : l'exposition accidentelle de clés de signature par erreur humaine dans des dépôts internes, plutôt que par compromission externe de compte. Pris ensemble, ces deux événements soulignent que l'intégrité de la chaîne d'approvisionnement logicielle est confrontée à des menaces provenant à la fois du détournement délibéré (keyv) et des fuites accidentelles d'identifiants (Mozilla) — et que les deux peuvent forcer des rotations à grande échelle, perturber les chaînes de vérification et imposer des corrections manuelles aux utilisateurs en aval.